В ПЛК Siemens семейства SIMATIC найдена RCE-уязвимость

В ПЛК Siemens семейства SIMATIC найдена RCE-уязвимость

В ПЛК Siemens семейства SIMATIC найдена RCE-уязвимость

В программируемых контроллерах SIMATIC производства Siemens обнаружена возможность обхода защиты памяти, грозящая исполнением стороннего кода. Разработчик выпустил обновления для нескольких затронутых продуктов, а для остальных пока предлагает временные меры защиты.

По словам авторов находки, уязвимость CVE-2020-15782 позволяет при наличии сетевого доступа к TCP-порту 102 получить доступ к защищенным областям памяти на чтение и запись. Аутентификации при этом не требуется.

Разработанная в Claroty концепция атаки делает ставку на побег из песочницы, в которой обычно исполняется нативный код. Используя эту возможность, исследователям удалось успешно внедрить в память устройства свой шелл-код и добиться его исполнения.

«Выход за пределы песочницы позволяет автору атаки выполнить чтение и запись из любой позиции на ПЛК, а также пропатчить существующий код операций в памяти виртуальной машины вредоносным кодом для получения root-доступа, — пишут эксперты — Используя эту технику, мы установили в систему программу уровня ядра, функции которой были полностью скрыты от операционной системы».

Проблема CVE-2020-15782 получила 8,1 балла по шкале CVSS. Согласно бюллетеню Siemens (PDF), она затрагивает ряд продуктов, в том числе CPU SIMATIC S7-1200 и S7-1500. Создатель решений для промышленной автоматизации выпустил обновления прошивок для некоторых устройств, остальные выйдут позднее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

США заплатят $10 млн за помощь в поимке россиян по делу о взломе КИИ

Правительство США объявило о готовности заплатить до $10 млн за информацию, способствующую аресту троих граждан России, которых в 2021 году обвинили в проведении атак на критически важную инфраструктуру (КИИ).

По данным ФБР, Марат Тюков, Михаил Гаврилов и Павел Акулов являются участниками спонсируемой Кремлем кибергруппы Energetic Bear, она же Dragonfly и Crouching Yeti, которая в 2012 –2018 годах взломала и забэкдорила сети более 500 энергетических компаний в 135 странах.

Американцы считают поименованных россиян сотрудниками 16-го центра ФСБ России (рязанского управления спецслужбы). В новом анонсе Госдепа США, опубликованном в X в рамках программы вознаграждений за помощь правосудию, отображенную на фото троицу назвали «офицерами ФСБ, действовавшими по указке правительства России».

Релевантные сведения призывают сообщать по указанной ссылке через анонимную сеть Tor. Информаторам также обещают госзащиту.

 

Судя по алерту, опубликованному ФБР в прошлом месяце, глобальные атаки Energetic Bear с использованием давних уязвимостей, таких как CVE-2018-0171 в сетевых устройствах Cisco, актуальны и по сей день.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru