富士代码执行漏洞使工业设备面临安全风险

联邦调查局警告,富士电机的工业控制软件(ICS)中存在多个高危的任意代码执行安全漏洞。当局警告说,这些漏洞可能会对工厂以及关键的基础设施进行物理攻击。

[[379690]]

富士电机的Tellus Lite V-Simulator和V-Server Lite都受到了此漏洞的影响,这些漏洞的CVSS严重性评级均为7.8。这两款产品可以组成一个全方位的人机界面(HMI)系统,主要用于远程监控和实时收集生产数据,控制工业中各种关键基础设备。它可以与各种制造商的可编程逻辑控制器(PLC)、温度控制器、变频器等接口进行交互。

CISA解释说:”利用这些漏洞,攻击者在应用程序的权限下就可以执行任意代码”。

根据网络安全和基础设施安全局(CISA)本周发布的警告,这些安全漏洞需要 “很高的利用条件”。它们不能被远程利用,因此非本地的攻击者必须在进行攻击活动之前获得对用户计算机的初始访问权限。然而,Gurucul的首席执行官Saryu Nayyar告诉Threatpost,这个条件并不难实现。

她说:”最可能的攻击方式是通过一种主流常见的方法来入侵用户的桌面,或者以其他方式获得受漏洞影响的平台的访问权限,然后,恶意攻击者会向系统中上传一个恶意文件,文件将利用该漏洞,使攻击者能够入侵服务器。”

真实的攻击场景

虽然工业环境中最好的生产方式是将物理设备运行在一个隔离的环境中(操作技术或OT环境),但越来越多的平台,如Tellus Lite V-Simulator和V-Server Lite,将IT资源连接到以前隔离的环境。这一行为又使ICS面临着潜在的物理攻击。

Cerberus Sentinel的总经理Christian Espinosa向Threatpost解释说:”ICS和SCADA系统面临的最大挑战之一是它们不再是在隔离的网络上运行,尽管通常’防火墙’是关闭的,但它们基本上是连接在互联网上的,这大大增加了黑客利用漏洞进行攻击的风险。”

Nayyar表示,在这种环境下,最糟糕的情况是攻击者执行一个文件,可能会对生产线上大量的制造设备造成破坏。但是,她说:”更有可能的情况是工业生产速度变慢,生产线丢失大量宝贵的数据”。

根据Espinosa的说法,这些漏洞可以实现其他的几个目的。

他解释说:”攻击者可以改变HMI监控系统上显示的数据,这样监控系统的管理人员就不会察觉到黑客对于远程设备的攻击,”。他用了一个比喻,这种情况就像是对于摄像头的图像信号发动攻击,这样犯罪分子就可以在安保人员不注意的情况下进行攻击。

他补充说:”或者,他们可以在监控显示屏上制造一个异常信息,然后促使设备发生一个应急响应。”他指出,这类似于触发火灾警报,使监控系统的人打开喷淋装置灭火,同时破坏设备。

他说:”Stuxnet实际上利用了一个类似的漏洞,Stuxnet中的一个漏洞就是使HMI上的数据看起来没有任何没异常,这样离心机就不会提醒操作人员现在正在以极高的速度旋转,最终会导致离心机破裂。”

富士电机的具体漏洞

富士电机Tellus Lite V-Simulator和V-Server Lite中受漏洞影响的版本中存在着五种不同的安全漏洞。它们都是在应用程序处理项目文件时才会被触发,它允许攻击者制作一个特殊的项目文件,从而进行任意代码执行攻击。

这些漏洞包括:

  • 多个基于堆栈的缓冲区溢出漏洞,统称为CVE-2021-22637。
  • 多个越界读取漏洞,统称为CVE-2021-22655。
  • 多个越界写入漏洞,统称为CVE-2021-22653。
  • 一个未初始化指针漏洞(CVE-2021-22639)。
  • 并且还存在一个基于堆的缓冲区溢出漏洞(CVE-2021-22641)。

该平台在v4.0.10.0之前的版本中存在漏洞。CISA表示,到目前为止,还没有公开的工具专门针对这些漏洞进行攻击,但管理员应该尽快安装补丁。

Nayyar说:”这种攻击是针对特定平台的特定漏洞,而且现在已经研制出了补丁。这是防止攻击的第一步,从更普遍的意义上讲,及时更新系统的补丁始终是最好的安全措施。制造设备应在尽可能隔离的工业环境中来运行,减少暴露在外界的可能性;并且,控制系统需要通过安全策略、流程和技术来加强网络安全保护措施,降低未经授权访问的风险。”

Kimiya,VinCSS的Tran Van Khang和一位匿名研究人员,通过与趋势科技的零日计划合作,向CISA报告了这些漏洞。

本文翻译自:https://threatpost.com/industrial-gear-fuji-code-execution-bugs/163490/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124842.html<

(0)
运维的头像运维
上一篇2025-02-23 11:33
下一篇 2025-02-23 11:34

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注