Ростелеком выявил критические бреши в оборудовании Schneider Electric

Ростелеком выявил критические бреши в оборудовании Schneider Electric

Ростелеком выявил критические бреши в оборудовании Schneider Electric

Илья Карпов и Евгений Дружинин, эксперты «Лаборатории кибербезопасности АСУ ТП» компании «Ростелеком-Солар», входящей в состав ПАО «Ростелеком», выявили ряд уязвимостей в промышленном оборудовании Schneider Electric, широко используемом для управления энергосистемами. Среди них ряд критических, позволяющих перехватить контроль над устройством или добиться полной остановки его работы.

Исследование защищенности проводилось в отношении встроенного программного обеспечения контроллера для автоматизации трансформаторных подстанций Schneider Electric Easergy T300 (HU250) и поставляемого отдельно программного обеспечения Schneider Electric Easergy Builder, которое используется для настройки конфигурации такого оборудования. Эксперты «Лаборатории кибербезопасности АСУ ТП» «Ростелеком-Солар» сообщили вендору о выявленных уязвимостях, а также передали информацию во ФСТЭК России для публикации в «Банке данных угроз безопасности информации» (BDU:20220-02720 – BDU:2020-02736). На данный момент обновления безопасности для Easergy T300 и Easergy Builder доступны на сайте Schneider Electric.

«Контроллеры Schneider Electric Easergy T300, а также Saitel DP и Saitel DR, которые управляются с помощью ПО Easergy Builder, широко используются электросетевыми и инфраструктурными компаниями по всему миру, в том числе в системах Smart Grid. От их работы зависит электроснабжение населения, больниц, школ, транспортной инфраструктуры и других социально значимых объектов. Далеко не всегда подключение таких устройств к сетям передачи данных осуществляется с соблюдением лучших практик, в результате чего оборудование может оказаться доступным для атак из сети Интернет. По этой причине подобным устройствам особенно важно иметь надежные встроенные средства защиты информации. Мы благодарим компанию Schneider Electric за профессиональный подход в работе по обнаруженным уязвимостям и надеемся на дальнейшее продуктивное сотрудничество по улучшению защищенности средств промышленной автоматизации», - подчеркнул Ян Сухих, руководитель отдела кибербезопасности АСУ ТП компании «Ростелеком-Солар».

Проверка безопасности веб-сервера Easergy T300 показала, что он уязвим к атаке межсайтовой подмены запросов (CVE-2020-7503). Ее сценарий заключается в следующем: злоумышленник создает вредоносную страницу, эксплуатирующую данную уязвимость. Если на нее попадает пользователь, авторизованный на веб-сервере контроллера Easergy T300, от его имени к серверу будут отправлены команды, выполнение которых может привести к некорректной конфигурации контроллера и, как следствие, авариям, выводу оборудования из строя или блэкауту.

Ряд серьезных проблем связан с реализацией шифрования на устройстве. Исследователи выяснили, что в коде контроллера содержится несколько уязвимостей, способных полностью нивелировать криптографическую защиту передаваемых данных – злоумышленник может получить закрытые ключей шифрования (CVE-2020-7510), криптоалгоритмы недостаточно устойчивы ко взлому (CVE-2020-7511), а определенная чувствительная информация, такая как логины и пароли пользователей, хранится и передается вовсе без применения шифрования (CVE-2020-7513). Эксплуатация этих уязвимостей может дать киберпреступнику доступ ко всему трафику контроллера, в том числе учетным записям пользователей, что фактически означает получение контроля над устройством. 

Скомпрометировать пароли пользователей позволяют и ошибки в защите аутентификации: из-за того, что на количество неудачных попыток входа в учетную запись накладываются слишком слабые ограничения (CVE-2020-7508), злоумышленник может взломать ее с помощью автоматизированного перебора паролей (брутфорса). Далее он имеет возможность развить атаку, эксплуатируя уязвимость, которая позволяет нелегитимно повышать привилегии учетной записи (CVE-2020-7509). В результате из-под учетной записи обычного пользователя можно, например, стереть конфигурационные файлы ОС или установить вредоносное ПО, предоставляющее удаленный контроль над устройством. 

В программном обеспечении Schneider Electric Easergy Builder, применяемом для конфигурации контроллеров Easergy T300 (HU250), Saitel DP и Saitel DR и других, исследователи также обнаружили ряд проблем с безопасностью. Так, Easergy Builder хранит и передает в открытом виде различную критически важную информацию (CVE-2020-7517, CVE-2020-7516) вплоть до ключей шифрования (CVE-2020-7517). Получить доступ доступ ко всему трафику устройства можно и благодаря тому, что в Easergy Builder для шифрования учетных данных применяется слабый, восстанавливаемый криптоалгоритм (CVE-2020-7514).

Кроме этого, в программном обеспечении отсутствует возможность проверки данных, вводимых пользователем, поэтому сформированный определенным образом вредоносный запрос дает возможность изменять параметры конфигурации контроллера (CVE-2020-7518) и вмешиваться в управление электроподстанциями. Дополнительно Easergy Builder позволяет пользователям устанавливать слабые пароли (CVE-2020-7519), что также способствует снижению общего уровня защищенности.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru