欧姆龙修复PLC编程软件中的多个高危漏洞

e34e841c483ec6d73f8edcba40fe000a.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

51bc07b19cb4acbecee4bc3628a4f509.gif

摘要

日本电子巨头欧姆龙最近修复了 CX-Programmer 软件中的多个高危漏洞,它们可用于执行远程代码。

日本JPCERT/CC 本月初发布安全公告指出,该产品受5个释放后使用和界外漏洞,它们的CVSS评分均为 7.8。

CX-Programmer是欧姆龙 CX-One 自动化软件套件的组成部分,旨在编程和调试欧姆龙的可编程逻辑控制器 (PLCs)。美国网络安全和基础设施安全局 (CISA) 指出,该产品用于全球各地,包括一些关键制造行业。

这些CX-Programmer 漏洞影响版本 9.76 及更早版本。这些缺陷是由安全研究员 Michael Heinzl 发现的,并通过JPCERT/CC在2021年5月和6月告知欧姆龙公司。

研究人员指出,这些漏洞是由缺少数据验证造成的,如遭成功利用可导致信息泄露或任意代码执行后果。然而,利用这些漏洞要求用户交互,如诱骗目标用户打开特殊构造的CXP文件。Heinzl 已为每个漏洞发布公告。这些漏洞均已收到CVE编号。

JPCERT/CC 指出,这些漏洞已在CX-Programmer 9.77 中修复,已在2022年1月发布。JPCERT/CC 指出,CX-One 套件是自动更新特征,多数用户无需采取任何措施应用这些补丁。然而,建议用户确保自动更新运行正常并在发生问题时及时联系厂商。

CISA 尚未发布相关漏洞安全公告,但CISA确实一般会通知位于美国的组织机构关于欧姆龙产品中的安全漏洞情况。

Heinzl 此前曾发现富士电机公司 Tellus 工厂监控和运营产品、Delta 电子公司 DIAEnergie 工业能源管理系统和捷克共和国工业自动化公司 mySCADA 的myPRO HMI/SCADA 产品中的多个漏洞。


代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持

施耐德电气的 Modicon PLC 中被曝严重漏洞,已有缓解措施

新漏洞可导致西门子 PLCs 遭远程攻击

ABB 公司的安全 PLC 网关被曝严重漏洞,不计划修复

富士电机 PLC 访问工具被曝多个漏洞

原文链接

https://www.securityweek.com/high-severity-vulnerabilities-patched-omron-plc-programming-software

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

08392fb5f695da559440eb8c14a8e7dd.png

6cbfdee271fe2a6d566cae4d896eeb5c.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   bd2684e3b2483792d9261120ddeb934c.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值