據(jù)外媒報道,安全公司Tenable的研究人員在西門子軟件平臺STEP 7 TIA Portal中發(fā)現(xiàn)了一個新的漏洞(CVE-2019-10915),該平臺用于維護核電站等大型關(guān)鍵基礎設施的工業(yè)控制系統(tǒng)。研究人員表示,該漏洞還未在野外被利用,西門子已發(fā)布了補丁。
研究人員表示,攻擊者可利用該漏洞進行網(wǎng)絡間諜活動、映射網(wǎng)絡、破壞和泄露數(shù)據(jù),也可修改系統(tǒng)代碼和邏輯。遠程攻擊者可以通過直接向服務器發(fā)送WebSocket命令來繞過HTTP身份驗證并訪問所有管理員功能。
一旦進入網(wǎng)絡,攻擊者就可以在易受攻擊的系統(tǒng)中執(zhí)行管理操作,并將惡意代碼添加到設施內(nèi)的相鄰工業(yè)控制系統(tǒng)中。攻擊者還可以利用漏洞收集數(shù)據(jù),以便計劃其他針對性攻擊。傳統(tǒng)的保護工業(yè)控制系統(tǒng)的方法,例如氣隙式分段網(wǎng)絡或防火墻,可能無法阻止黑客利用漏洞。
研究人員稱,一般漏洞都存在于較為過時的系統(tǒng)中,但是該漏洞在西門子定期修補的現(xiàn)代軟件平臺中被發(fā)現(xiàn)。此外,十年前攻擊伊朗核設施的Stuxnet惡意軟件影響的西門子設備與該漏洞影響的設備相同,因此研究人員猜測此次發(fā)現(xiàn)的漏洞與Stuxnet有關(guān)。
-
西門子
+關(guān)注
關(guān)注
98文章
3114瀏覽量
117526 -
黑客
+關(guān)注
關(guān)注
3文章
284瀏覽量
22191
原文標題:研究人員披露了西門子ICS軟件中的漏洞
文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
西門子榮獲IDC MarketScape MES領(lǐng)導廠商稱號
AMD與谷歌披露關(guān)鍵微碼漏洞
西門子創(chuàng)新搭載AI的電子系統(tǒng)設計軟件概述 Xpedition NG和HyperLynx NG軟件

西門子100億美元收購Altair,加速軟件驅(qū)動轉(zhuǎn)型
西門子中繼器的作用與原理
西門子PLC數(shù)據(jù)采集物聯(lián)網(wǎng)平臺是什么
西門子完成對BuntPlanet的收購
西門子PLC與IO模塊如何通訊
西門子PLC中OB塊的功能詳解
西門子模塊型號都代表什么意思
非夕科技與西門子達成戰(zhàn)略合作協(xié)議,正式加入西門子Xcelerator生態(tài)
西門子Xcelerator as a Service 擴展云解決方案 覆蓋整個產(chǎn)品生命周期

評論