Баги в продуктах Pepperl+Fuchs IO-Link Master грозят появлением бэкдора

Баги в продуктах Pepperl+Fuchs IO-Link Master грозят появлением бэкдора

Баги в продуктах Pepperl+Fuchs IO-Link Master грозят появлением бэкдора

Несколько уязвимостей в промышленных шлюзах производства Pepperl+Fuchs / Comtrol позволяют злоумышленнику получить root-доступ к устройству и открыть бэкдор. Проблемы затрагивают более десятка продуктов линейки IO-Link Master; пользователям настоятельно рекомендуется обновить прошивки.

Уязвимости зарегистрированы (PDF) под идентификаторами CVE-2020-12511, CVE-2020-12512, CVE-2020-12513, CVE-2020-12514, CVE-2018-20679 и CVE-2018-0732. Две последние возникли из-за использования устаревших версий компонентов сторонней разработки — OpenSSL и BusyBox.

Все эти бреши относятся к разным классам: CSRF (подделка межсайтовых запросов), XSS (межсайтовый скриптинг), возможность внедрения команд, разыменование null-указателя, чтение за пределами выделенного в памяти буфера, DoS (отказ в обслуживании). В зависимости от степени опасности проблемы получили от 6,0 до 8,8 балла по шкале CVSS.

Производитель устройств, работающих по протоколу IO-Link, выпустил патчи через несколько месяцев после получения отчета о находках. Заплатки включены в состав трех новых пакетов:

  • загрузчик U-Boot версии 1.36;
  • образ системы версии 1.52;
  • базовый пакет приложения версии 1.6.11.

В том случае, когда затронутый продукт подключен к сети общего пользования, Pepperl+Fuchs советует также принять дополнительные меры защиты:

  • заблокировать на файрволе входящий трафик из недоверенных сетей, в особенности запросы к веб-странице администрирования;
  • усилить пароли пользователя устройств и ужесточить настройки безопасности в таких аккаунтах, если к сети имеют доступ недоверенные пользователи или приложения.

PoC-эксплойты для названных уязвимостей уже стали достоянием общественности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Александр Тараканов возглавил направление ИБ в группе Rubytech

Группа Rubytech сообщила о назначении нового руководителя департамента информационной безопасности. Им стал Александр Тараканов. Он будет отвечать за развитие экспертизы в области ИБ, внедрение технологий защиты в программно-аппаратные комплексы «Скала^р» и реализацию как текущих, так и новых проектов.

У Александра — более 20 лет опыта в сфере информационной безопасности. Карьеру он начал в 2000-х в компании, занимавшейся защитой информации, где занимал позицию технического директора.

Затем работал в группе компаний IBS, где возглавлял несколько направлений в департаменте ИБ. С момента основания Rubytech Тараканов занимал одну из ключевых позиций в ИБ-блоке и участвовал в крупных проектах по защите корпоративных систем.

Предыдущий руководитель направления ИБ Вячеслав Васильев покидает компанию. В Rubytech поблагодарили его за проделанную работу — он стоял у истоков развития направления и сыграл важную роль в реализации стратегических проектов.

«Наша ИБ-практика зарекомендовала себя как одна из ведущих в отрасли — реализованы знаковые проекты для крупнейших клиентов, внедрены передовые отраслевые стандарты и технологии, — отметил Игорь Ведёхин, СЕО Группы Rubytech. — Я уверен, что обширный профессиональный опыт, достижения и лидерские качества Александра обеспечат дальнейшее успешное развитие наших продуктов и оперативную реализацию востребованных рынком функциональных возможностей. Мы видим хорошие перспективы для всех продуктовых линеек Группы».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru