0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

施耐德定级硬编码漏洞为“严重”,已发布修复建议

姚小熊27 来源:施耐德 作者:施耐德 2020-06-16 10:01 次阅读

近日,施耐德电气最新发布的安全公告中,公开致谢顶象洞见安全实验室发现并协助成功修复硬编码漏洞(CVE-2020-7498)。公告中施耐德电气将该漏洞定级为“严重”,攻击者利用该漏洞,可对PLC设备进行重启、植入恶意软件,甚至损坏设备。

目前施耐德电气已发布修复建议,建议用户尽快升级修复。

顶象洞见安全实验室研究员发现,施耐德电气旗下莫迪康M580、M340、Momentum、Quantum和Premium 等型号PLC的固件升级包中,包含多个硬编码账号和密码。这些硬编码的账号和密码没有经过任何的存储保护和传输保护,可以轻易的被逆向工程或者网络抓包的方式捕获到。

该漏洞的在CVSS3.0的基础分中被评为满分10分(严重等级)。

该漏洞进而导致如下严重后果:

1、设备被植入恶意软件,比如勒索软件等;

2、攻击者登录进FTP后利用重启等命令对PLC进行拒绝服务攻击,造成设备不能正常工作;

3、攻击者恶意升级使得设备固件损坏从而造成设备报废,无法通过正常升级手段恢复。

顶象工控安全团队第一时间向施耐德电气提交了漏洞细节,并提供紧急修复方案:

1、在防火墙中加入对FTP协议(TCP端口21默认)的过滤,禁止外网访问PLC设备的FTP服务。

2、在部分PLC中使用EcoStruxureControl Expert关闭PLC设备的FTP服务。

洞见安全实验室是顶象面向工控领域的一个实验室,提供立体的风险感知和威胁预警服务。帮助企业提前做好安全防护,进而帮助客户构建自主可控的安全体系,实现创新业务可持续的增长。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 编码
    +关注

    关注

    6

    文章

    835

    浏览量

    54457
  • 漏洞
    +关注

    关注

    0

    文章

    193

    浏览量

    15117
  • 施耐德
    +关注

    关注

    5

    文章

    146

    浏览量

    23537
收藏 人收藏

    评论

    相关推荐

    微软修复两个已被黑客利用攻击的零日漏洞

    此次更新的精英账号“泄露型”安全漏洞(代号:CVE-2024-26234)源于代理驱动程序欺骗漏洞。萝卜章利用可信的微软硬件发布证书签名恶意驱动程序。
    的头像 发表于 04-10 14:39 215次阅读

    微软2024年首个补丁周二修复49项安全漏洞,其中2项为严重级别

    值得关注的是,编号为 CVE-2024-20674 的 Windows Kerberos 漏洞 CVSS 评分为 9,可谓当之无愧的“年度最危险漏洞”。据悉,此漏洞可使黑客发动中间人攻击,通过假冒 Kerberos 认证服务器欺
    的头像 发表于 01-12 14:43 482次阅读

    OpenAtom OpenHarmony 三方库创建发布及安全隐私检测

    文件,配置打包时要忽略的文件/文件夹。 1.3 发布三方库 (一)敏感信息自检 将敏感信息发布到本平台可能会损害您的用户、危及您的开发基础架构、造成高昂的修复成本,并使您面临法律诉讼的风险。我们强烈
    发表于 11-13 17:27

    如何使用便携式3D扫描解决方案修复建

    历史建筑是文化遗产的重要组成部分。保护历史建筑,让珍贵的文化遗产代代相传,任重而道远。而通过修复技术,历史细节可以重现。修复是指通过修复或重建受损或缺失的部分,使建筑物恢复原状的过程。3D扫描技术
    的头像 发表于 09-18 15:54 233次阅读

    更新:IEC新发布2项EMC标准!|深圳比创达EMC(下)a

    更新:IEC新发布2项EMC标准?(下)相信不少人是有疑问的,今天深圳市比创达电子科技有限公司就跟大家解答一下! 2023年2月,国际电工委员会(IEC)新发布了IEC TR 61000-1-1
    发表于 09-04 14:41

    更新:IEC新发布2项EMC标准!|深圳比创达EMC(下)

    更新:IEC新发布2项EMC标准?(下)相信不少人是有疑问的,今天深圳市比创达电子科技有限公司就跟大家解答一下! 2023年2月,国际电工委员会(IEC)新发布了IEC TR 61000-1-1
    发表于 09-04 14:40

    用于缓解高速缓存推测漏洞的固件接口

    在体系结构上不可访问的数据。 在受影响的ARM CPU上,建议的缓解措施包括在CPU初始化期间永久禁用读取绕过写入(包括推测性读取),或根据需要保护的软件的要求动态禁用。 有关这些漏洞和相关漏洞的更多信息
    发表于 08-25 07:36

    AMD Zen2全家都有严重安全漏洞

    Google信息安全研究员Tavis Ormandy披露了他独立发现的存在于AMD Zen2架构产品中的一个严重安全漏洞“Zenbleed”(Zen在流血)。
    的头像 发表于 07-26 11:51 1445次阅读
    AMD Zen2全家都有<b class='flag-5'>严重</b>安全<b class='flag-5'>漏洞</b>!

    网络安全常见漏洞有哪些 网络漏洞的成因有哪些

    网络安全的威胁和攻击手法也在不断演变。为了维护网络安全,建议及时更新和修复系统漏洞,实施安全措施和防护机制,并加强用户教育和意识,以有效应对各类网络安全风险和威胁。
    发表于 07-19 15:34 2361次阅读

    常见的漏洞扫描工具

    漏洞扫描工具是现代企业开展渗透测试服务中必不可少的工具之一,可以帮助渗透测试工程师快速发现被测应用程序、操作系统、计算设备和网络系统中存在的安全风险与漏洞,并根据这些漏洞的危害提出修复建议
    的头像 发表于 06-28 09:42 1107次阅读
    常见的<b class='flag-5'>漏洞</b>扫描工具

    如果我想设置SSID和WEP密钥参数而不更改它在我的LUA脚本中的编码,将如何完成?

    密钥参数而不更改它在我的 LUA 脚本中的编码,将如何完成? 示例:我以某种方式将 ESP 移动到具有另一个路由器设置(SSID 名称和 WEP 密钥)的另一个位置。是否有任何 LUA 脚本表示带有
    发表于 06-12 07:53

    NPATCH漏洞无效化解决方案

    NPATCH漏洞无效化解决方案 防御恶意漏洞探测 防御恶意漏洞攻击 防御利用漏洞扩散 安全挑战 未修复
    的头像 发表于 05-25 14:46 1072次阅读
    NPATCH<b class='flag-5'>漏洞</b>无效化解决方案

    GCC 12.3 发布修复了 127+ 错误

    了,这是自去年 8 月发布 GCC 12.2 以来的第一个维护更新。在 GCC 12.3 更新中改正了超过 127 个已知的错误。 除了许多错误修复之外,使 GCC 12.3 更加引人注目
    发表于 05-25 08:22

    服务器有漏洞如何修复和解决?

    服务器漏洞会有什么问题?如何修复它?随着互联网的发展,网络攻击和服务器漏洞的安全问题越来越突出,那么服务器漏洞会有什么影响呢?我们应该如何处理这些
    的头像 发表于 05-24 13:57 1280次阅读

    KiCad 7.0.4发布啦!

    7.0.3由于存在严重bug,没有向公众发布。今天官方发布稳定版7.0.4 可以去以下链接下载:https://downloads.kicad.org/kicad/windows/e
    发表于 05-23 15:22