0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

施耐德电气软件存在远程代码执行漏洞

pIuy_EAQapp 来源:未知 作者:胡薇 2018-05-09 11:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

网络安全公司 Tenable 2018年5月2日披露,两款施耐德电气软件存在远程代码执行漏洞,可能会被黑客利用干扰或破坏发电厂、供水系统和太阳能设施等基础设施。

存在漏洞的施耐德电气软件

这两款软件可以帮助人们对机器进行编程并确保关键基础设施的顺利运作,它们分别是:

工具集 InduSoft Web Studio——旨在开发人机接口 (HMI)、监视控制和数据采集 (SCADA) 系统以及嵌入式工具解决方案。

InTouch Machine Edition——HMI/SCADA 开发工具,可用于高阶应用以及小型嵌入式设备。

这类软件用于为人机接口(HMI)和数据采集与监控系统(SCADA)开发并构建应用程序,常常出现在全球各地的制造、油气、给水排水、汽车、自动化构建和再生能源行业中。

此次的远程代码执行漏洞和两个工具中的一个功能有关,该功能允许 HMI 客户端读取并写入标签并监控警报和事件消息。

漏洞影响

Tenable 公司表示,这些工具集受一个栈缓冲区溢出漏洞的影响,攻击者无需凭证就能利用该漏洞攻击施耐德电气软件,默认位于 TCP 端口1234上的 IWS Runtime Data Server 服务,研究人员表示,如果攻击者能够连接到目标设备上的端口1234,那么就能远程利用该漏洞。入侵设备之后,攻击者可能会在组织机构的网络内横向移动执行其它攻击。

关键基础设施已经成为破坏型黑客的主要目标,而 Tenable 公司发现的漏洞可能会造成大规模的网络攻击,该公司首席产品官戴夫·科尔在声明中表示,这个漏洞相当严重,网络攻击者利用该漏洞可能对关键任务系统造成严重的损害,例如对设备重新编程就可能会导致设备出现各种问题,进而实施间谍活动等。

该漏洞影响 InduSoft Web Studio v8.1 及之前版本和 InTouch Machine Edition 2017 v8.1 及之前版本。施耐德电气已为这两款产品发布 v8.1 SP1 修复了该漏洞。

目前尚不清楚有多少个系统为软件打了补丁。Tenable 公司的研究人员表示,他们目前尚未发现网络攻击利用这个漏洞,但也没有办法确切地知道,除非有受害者站出来披露。

此次漏洞易被修复

对关键基础设施行业而言,修复通常比较麻烦和困难,因为工厂和发电厂无法花时间关闭系统来应用安全补丁,但与大多数关键基础设施系统不同的是,此次的漏洞更易被修复,因为这里涉及的是Window设备,更新起来相对容易。

施耐德电气为关键基础设施开发数字工具,其软件在中国、澳大利亚、美国和西欧得到广泛采用。

医院和城市等领域较为依赖于技术,因此针对关键基础设施的黑客攻击比普通的网络攻击更令人担忧。施耐德电气于2018年4月6日发布了补丁,并敦促受影响的客户迅速打补丁,以免被攻击者利用。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15985
  • 施耐德
    +关注

    关注

    5

    文章

    172

    浏览量

    25070

原文标题:施耐德电气软件被曝远程代码执行漏洞

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    施耐德电气携手战略伙伴重磅亮相2026汉诺威工业博览会

    今年的汉诺威现场,施耐德电气以“智造跃迁,正当其时”为主题,联合旗下AVEVA剑维软件、ETAP及ProLeiT,打造了一场科技盛宴。
    的头像 发表于 04-23 15:59 334次阅读

    施耐德系列PLC远程编程操作指南

    的IP:192.168.62.50 网关LAN口IP:192.168.62.1 现场网络接入方式:WiFi 测试目标 通过本地电脑上的Unity Pro软件,实现对远端现场施耐德PLC程序的远程上传
    的头像 发表于 03-24 16:49 740次阅读
    <b class='flag-5'>施耐德</b>系列PLC<b class='flag-5'>远程</b>编程操作指南

    分析嵌入式软件代码漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是
    发表于 12-22 12:53

    施耐德电气携手宸嘉发展集团成功举办KNX智慧新生活精品沙龙

    近日,施耐德电气携手宸嘉发展集团于江城武汉成功举办“KNX智慧新生活精品沙龙”。
    的头像 发表于 11-17 16:41 1221次阅读

    施耐德电气亮相2025可持续全球领导者大会

    2025可持续全球领导者大会于10月16日-18日顺利召开。施耐德电气执行副总裁、中国及东亚区总裁尹正发表主题演讲。
    的头像 发表于 10-28 17:28 1366次阅读

    2025施耐德电气创赢计划第六季创新日成功举办

    由工业和信息化部国际经济技术合作中心与施耐德电气共同主办的“2025施耐德电气创赢计划·第六季创新日”在上海举办。
    的头像 发表于 10-28 17:24 1450次阅读

    施耐德电气创新模式正朝向精益转型

    近日,施耐德电气正式发布Modicon M310M运动控制器。这意味着本土研发的全新一代机器运动控制“黄金四件套”整体解决方案已全面推向市场。
    的头像 发表于 09-25 16:05 1108次阅读

    施耐德电气如何助力媒体行业数据中心节能改造

    当老旧机房PUE值始终高于行业红线,徘徊在1.46的高位,在2024年末,某有线公司通过施耐德电气伙伴公司上海卓运信息工程有限公司,向施耐德电气发出独特邀约,希望以
    的头像 发表于 09-06 14:14 1671次阅读

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    -CVE-2025-53779:WindowsKerberos漏洞,允许攻击者将权限提升至域管理员。✦13个严重漏洞:-9个远程代码执行
    的头像 发表于 08-25 17:48 2581次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软发布2025年8月安全更新

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    8.x版本,允许未经身份验证的远程攻击者在虚拟环境中执行任意代码、提升权限或传播勒索软件等。更令人担忧的是,该漏洞利用难度极低,且相关利用
    的头像 发表于 08-14 16:58 2215次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索<b class='flag-5'>软件</b>威胁

    施耐德电气推出EcoStruxure边缘智能盒

    在7月26日开幕的世界人工智能大会(WAIC 2025)上,施耐德电气重磅发布软硬件一体化的智能边缘控制设备EcoStruxure 边缘智能盒(EcoStruxure AI BOX Solutions)。
    的头像 发表于 07-30 10:11 1073次阅读

    施耐德电气与奇安信共建技术本地化创新中心

    地满足中国市场数字经济的快速发展需求。 施耐德电气与奇安信集团正式签署了战略合作协议,并携手生态伙伴共同推进技术本地化创新生态建设。 施耐德电气全球
    的头像 发表于 07-10 19:01 1303次阅读
    <b class='flag-5'>施耐德</b><b class='flag-5'>电气</b>与奇安信共建技术本地化创新中心

    施耐德电气与英伟达深化合作

    近日,施耐德电气宣布与英伟达深化合作,旨在满足市场对可持续、AI就绪基础设施日益增长的需求。
    的头像 发表于 06-24 15:02 1675次阅读

    施耐德电气推动酿造行业数字化转型

    面对重重困“难”,施耐德电气带着破解之道走进现代黄酒工厂!
    的头像 发表于 06-09 15:07 1220次阅读

    施耐德电气创赢计划第六季正式启动

    由工业和信息化部国际经济技术合作中心与施耐德电气共同主办的创赢计划第六季正式启动。
    的头像 发表于 06-04 14:17 1189次阅读