據(jù)外媒報道,安全公司Tenable的研究人員在西門子軟件平臺STEP 7 TIA Portal中發(fā)現(xiàn)了一個新的漏洞(CVE-2019-10915),該平臺用于維護核電站等大型關(guān)鍵基礎(chǔ)設(shè)施的工業(yè)控制系統(tǒng)。研究人員表示,該漏洞還未在野外被利用,西門子已發(fā)布了補丁。
研究人員表示,攻擊者可利用該漏洞進行網(wǎng)絡(luò)間諜活動、映射網(wǎng)絡(luò)、破壞和泄露數(shù)據(jù),也可修改系統(tǒng)代碼和邏輯。遠程攻擊者可以通過直接向服務(wù)器發(fā)送WebSocket命令來繞過HTTP身份驗證并訪問所有管理員功能。
一旦進入網(wǎng)絡(luò),攻擊者就可以在易受攻擊的系統(tǒng)中執(zhí)行管理操作,并將惡意代碼添加到設(shè)施內(nèi)的相鄰工業(yè)控制系統(tǒng)中。攻擊者還可以利用漏洞收集數(shù)據(jù),以便計劃其他針對性攻擊。傳統(tǒng)的保護工業(yè)控制系統(tǒng)的方法,例如氣隙式分段網(wǎng)絡(luò)或防火墻,可能無法阻止黑客利用漏洞。
研究人員稱,一般漏洞都存在于較為過時的系統(tǒng)中,但是該漏洞在西門子定期修補的現(xiàn)代軟件平臺中被發(fā)現(xiàn)。此外,十年前攻擊伊朗核設(shè)施的Stuxnet惡意軟件影響的西門子設(shè)備與該漏洞影響的設(shè)備相同,因此研究人員猜測此次發(fā)現(xiàn)的漏洞與Stuxnet有關(guān)。
-
西門子
+關(guān)注
關(guān)注
98文章
3239瀏覽量
119498 -
黑客
+關(guān)注
關(guān)注
3文章
284瀏覽量
22866
原文標題:研究人員披露了西門子ICS軟件中的漏洞
文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
西門子mPower軟件助力聯(lián)華電子加速EM/IR分析
美取消對中國芯片設(shè)計軟件出口限制 西門子已恢復(fù)中國客戶對其軟件和技術(shù)的全面訪問
工業(yè)智能網(wǎng)關(guān)可以采集西門子PLC嗎
西門子再收購EDA公司 西門子宣布收購Excellicon公司 時序約束工具開發(fā)商
如何利用iptables修復(fù)安全漏洞
西門子榮獲IDC MarketScape MES領(lǐng)導廠商稱號
AMD與谷歌披露關(guān)鍵微碼漏洞
西門子創(chuàng)新搭載AI的電子系統(tǒng)設(shè)計軟件概述 Xpedition NG和HyperLynx NG軟件

西門子ICS軟件中的漏洞遭披露,難以阻止黑客利用漏洞
評論