Раскрыты подробности 10-балльных уязвимостей в CODESYS 2

Раскрыты подробности 10-балльных уязвимостей в CODESYS 2

Раскрыты подробности 10-балльных уязвимостей в CODESYS 2

Исследователи из Positive Technologies выявили 10 уязвимостей в фреймворке CODESYS 2; больше половины из них получили по 10 баллов из 10 возможных по шкале CVSS. Данных о злонамеренном использовании какой-либо из новых брешей пока нет. Вендор выпустил соответствующие патчи 11 мая.

Системы CODESYS обеспечивают пользователю среду разработки прикладных программ для ПЛК. Этот фреймворк используют сотни российских и зарубежных производителей, в том числе WAGO, Beckhoff, Kontron, Moeller, Festo, Mitsubishi и HollySys. Созданные ими прошивки установлены на миллионах устройств промышленного назначения.

Основной причиной найденных экспертами проблем является неадекватная проверка данных, вводимых пользователем. Эксплойт во всех случаях предполагает наличие сетевого доступа к устройству.

«Вендор оценил некоторые из этих уязвимостей в 10 из 10 баллов — как крайне опасные, — комментирует Владимир Назаров, глава отдела PT по безопасности промышленных систем управления. — Их эксплуатация может привести к удаленному выполнению команд на ПЛК, что чревато нарушением технологических процессов, авариями на производстве и экономическими убытками. Самый известный пример эксплуатации подобных уязвимостей связан со Stuxnet: это вредоносное ПО смогло изменить проект в ПЛК, в результате чего центрифуги на заводе в иранском Натанзе физически вышли из строя».

Все эти критические уязвимости были выявлены в веб-сервере — компоненте  CODESYS 2, без которого отображение человеко-машинного интерфейса в браузере невозможно (может также использоваться автономно). Согласно бюллетеню разработчика, проблемы CVE-2021-30189 по CVE-2021-30194 классифицируются как переполнение буфера, неадекватный контроль доступа, чтение и запись за границами буфера или обход проверок безопасности файлов. Эксплойт во всех случаях тривиален и позволяет вызвать состояние отказа в обслуживании (DoS) или выполнить произвольный код.

Три уязвимости в системе CODESYS Control V2, отвечающий за связь с клиентскими системами разработки CODESYS, вендор определил как переполнение буфера (CVE-2021-30186, CVE-2021-30188) и неадекватная проверка входных данных (CVE-2021-30195). Их эксплуатация грозит DoS или исполнением стороннего кода и осуществляется отправкой на сервер вредоносного запроса (может потребовать авторизации). Все эти проблемы получили по 8,8 балла CVSS.

Последняя уязвимость (CVE-2021-30187) возникла из-за некорректной реализации подключения библиотеки SysFile при выполнении программы CODESYS Control V2 на Linux. Этот недочет можно использовать для вызова дополнительных функций ОС — к примеру, для удаления файлов, критически важных для технологического процесса. Эксплойт в данном случае тоже может потребовать ввод пароля, но атаку сможет провести любой, даже самый неумелый программист. Степень опасности этой уязвимости оценена в 5,3 балла по CVSS.

Суд Санкт-Петербурга арестовал подозреваемого в атаке на Сотранс

Городской суд Санкт-Петербурга 24 декабря отправил под домашний арест 40-летнего Антона Махно. Его подозревают в вымогательстве у транспортного холдинга «Сотранс» 45 биткоинов за восстановление работоспособности ИТ-инфраструктуры компании.

Как сообщила «Фонтанка», избрать меру пресечения удалось лишь со второй попытки. В ноябре Выборгский районный суд не стал ограничивать подозреваемого ни в одной из мер пресечения.

Атака на «Сотранс» произошла в январе 2025 года. В результате была фактически парализована вся ИТ-инфраструктура холдинга — от Мурманска до Иркутска. Инцидент затронул не только офисы, но и станции технического обслуживания, склады и магазины.

За восстановление доступа к системам злоумышленники потребовали 45 биткоинов — на тот момент около 500 млн рублей. Компания отказалась выплачивать выкуп и восстановила данные из резервных копий.

Служба безопасности «Сотранса» практически сразу вышла на Антона Махно, который в тот момент занимал должность ИТ-директора компании. При этом, по данным следствия, он действовал не в одиночку. К аналогичным выводам пришли и правоохранительные органы. По словам источников «Фонтанки», основным мотивом атаки могло быть не получение выкупа, а «заказ» со стороны конкурентов. «Целью было снести бизнес», — отметил источник, близкий к расследованию.

Махно и его предполагаемым соучастникам вменяют статью 163 УК РФ («Вымогательство»). С учётом того, что преступление, по версии следствия, совершалось группой лиц и с требованием особо крупной суммы, фигурантам может грозить до 15 лет лишения свободы.

По оценкам CICADA8, в 2025 году атаки с использованием программ-вымогателей составили около 70% всех инцидентов информационной безопасности в России. При этом размер выкупа, который требовали злоумышленники, по данным F6, вырос на 67% по сравнению с 2024 годом.

RSS: Новости на портале Anti-Malware.ru