Бреши в инженерных утилитах Mitsubishi Electric опасны для техпроцесса

Бреши в инженерных утилитах Mitsubishi Electric опасны для техпроцесса

Бреши в инженерных утилитах Mitsubishi Electric опасны для техпроцесса

Специалисты компании Positive Technologies обнаружили семь уязвимостей в софте для промышленных контроллеров от Mitsubishi Electric. В случае успешной эксплуатации неавторизованные злоумышленники могут получить доступ к ПЛК MELSEC серий iQ-R/F/L и серверному модулю OPC UA серии MELSEC iQ-R.

Инженерный софт GX Works3 имеет ключевое значение при создания проекта ПЛК для техпроцесса и внесения изменений в процессе эксплуатации. Вместе с утилитой MX OPC UA Module Configurator-R он используется для программирования ПЛК Mitsubishi Electric, настройки их параметров и т. п.

Из семи уязвимостей (PDF) самая опасная получила идентификатор CVE-2022-29830 и 9,1 балла по шкале CVSS 3.1. С её помощью атакующие могут получить доступ ко всей информации о проекте. В результате страдает не только конфиденциальность, но и целостность файлов проекта, которые злоумышленник может просто подменить.

Вторая брешь — CVE-2022-25164 — получила уже 8,6 балла. Она может привести к извлечению пароля для подключения к ПЛК.

Далее эксперты Positive Technologies указывают на связку из пяти уязвимостей: CVE-2022-29825 (5,6 балла по CVSS), CVE-2022-29826 (6,8), CVE-2022-29827 (6,8), CVE-2022-29828 (6,8), CVE-2022-29829 (6,8). Эти проблемы опасны тем, что могут привести к раскрытию конфиденциальной информации.

Специалисты советуют следовать рекомендациям (PDF) Mitsubishi Electric для минимизации рисков, связанных с эксплуатацией описанных уязвимостей.

Мантуров: Механизм управления объектами КИ не подразумевает национализацию

Российские власти смогут вводить временное управление на критически важных объектах, владельцы которых игнорируют требования безопасности. Первый вице-премьер Денис Мантуров заверил, что массовой кампании и национализации не намечается: решения будут принимать точечно и на самом высоком уровне.

Соответствующий указ Владимир Путин подписал 24 августа. Механизм можно задействовать, если собственник не принимает или несвоевременно принимает меры безопасности, а его бездействие создаёт риски для целой отрасли.

По словам Мантурова, сначала федеральные органы будут указывать владельцам на проблемы и помогать их устранять. Если собственник продолжит делать вид, что всё под контролем, государство сможет временно забрать управление, организовать защиту предприятия от атак и восстановить его работу.

В перечень попали объекты топливно-энергетического комплекса, промышленности, связи, энергетики, транспорта, логистики, коммунальной инфраструктуры и систем жизнеобеспечения.

Управление может распространяться на имущество, ценные бумаги и имущественные права предприятия. При этом временный управляющий не получает права распоряжаться имуществом, например продавать его.

Расходы на управление планируют покрывать за счёт доходов самого объекта. Вернуть контроль собственнику правительство сможет также по поручению президента.

Власти объясняют появление механизма участившимися атаками на критическую инфраструктуру. Иными словами, частный статус больше не станет аргументом в споре о безопасности: если объект важен для отрасли, а хозяин ничего не делает, государство намерено вмешаться. Подробности у РБК.

RSS: Новости на портале Anti-Malware.ru