工业互联网巨头 GE Digital 修复SCADA 软件中的两个高危漏洞

GE针对Proficy CIMPLICITY HMI/SCADA软件的两个高危漏洞发布补丁,这些漏洞可能导致权限提升和远程代码执行。OTORIO公司发现了这些问题,并警告其在OT环境中的严重性。建议用户更新并启用加密来防止攻击。
摘要由CSDN通过智能技术生成

f27678f2570451c55f2b183ef4be278e.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

GE Digital 发布补丁和缓解措施,解决了影响 Proficy CIMPLICITY HMI/SCADA 软件的两个高危漏洞。该软件用于全球各地用于监控操作的工厂中。

这两个缺陷由工业网络安全公司 OTORIO 发现。该公司在上周发布简短的博客文章说明了这两个漏洞。GE公司和美国CISA 分别为每个漏洞发布了安全公告。

CVE-2022-23921

其中一个漏洞是CVE-2022-23921,可用于提权和执行远程代码。然而,成功利用该漏洞要求具有运行 Proficy CIMPLICITY 的设备的访问权限,而目标服务器不能运行项目且必须得到运行多个项目的许可证。GE 公司也发布更新解决该漏洞。

OTORIO 公司的研发副总裁 Matan Dobrushin 指出,“CVE-2022-23921可使对CIMPLICITY 服务器具有有限访问权限的攻击者通过在 CIMPLICITY 运行时项目内释放恶意文件的方式提升权限。”

CVE-2022-21798

第二个漏洞CVE-2022-21798 和以明文形式传输凭据有关。通过中间人攻击捕获凭据的攻击者可利用这些凭据认证HMI并获得对警报和系统其它部分有关的信息。GE公司指出,在某些情况下攻击者可能还能够修改系统中的值。

OTORIO 发布博客文章提醒称,“鉴于CIMPLICITY 在OT环境中发挥的中心作用,这两个漏洞对该运营服务器造成巨大的破坏性影响。我们可以假设如果且当攻击者在网络中站稳脚跟时,CIMPLITICY 将在攻击榜单前几位。”

GE 公司表示用户可启用加密痛心,阻止对 CVE-2022-21798的利用。实际上,OTORIO 公司注意到,如果该服务器具有安全配置,则这两个漏洞均可缓解。然而,该公司发现事实经常并非如此。

这并非OTORIO 公司首次检查 GE CIMPLICITY 的安全性。去年该公司发布开源加固工具,旨在帮助组织机构保护 GE CIMPLICITY 系统的安全性。GE 公司还建议客户使用该工具。

值得注意的是,工业组织机构并未忽视这些漏洞类型。CIMPLICITY 产品已成为国家黑客组织攻击的受害者。


推荐阅读

myPRO HMI/SCADA 产品被曝多个严重漏洞

SCADA 网络首次遭密币挖矿恶意软件感染

研华科技修复SCADA产品中的代码执行缺陷

“异常的”间谍软件窃取工业企业凭据

CODESYS 工业自动化软件存在多个严重缺陷

4个开源 TCP/IP 栈被曝33个漏洞,数百万智能和工业设备受影响

原文链接

https://www.securityweek.com/ge-scada-product-vulnerabilities-show-importance-secure-configurations

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

62a30417c0f73bf39e0f454f200c60db.png

c86bf7386d91aae0197eaeab9949acdf.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   557a664a5e4e9246e854c7a5a3055d2e.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值