WAGO устранила критические уязвимости, грозящие угоном ПЛК

WAGO устранила критические уязвимости, грозящие угоном ПЛК

WAGO устранила критические уязвимости, грозящие угоном ПЛК

В веб-интерфейсе программируемых контроллеров производства WAGO обнаружено несколько уязвимостей. Две из них позволяют захватить контроль над устройством и оценены как критические (в 9,8 балла по шкале CVSS). Обновления прошивок уже доступны.

Веб-интерфейс управления ПЛК WAGO (Web-Based Management, WBM) обычно используется для нужд администрирования, пуско-наладочных работ и раздачи обновлений. Опасные уязвимости обнаружил исследователь Райан Пикрен (Ryan Pickren) из Технологического института Джорджии. Полный список затронутых устройств приведен в информационном бюллетене германской CERT.

Причиной появления критических уязвимостей является возможность доступа к серверной части редактора конфигурационных файлов без аутентификации. Эксплойт CVE-2022-45138 позволяет просматривать и задавать некоторые параметры устройств, что может привести к полной компрометации контроллера.

В равной мере опасна уязвимость CVE-2022-45140, открывающая возможность для записи произвольных данных с привилегиями root. Проблему потенциально можно использовать для выполнения вредоносного кода и полной компрометации системы.

Пикрен также выявил в WBM две уязвимости средней степени опасности. Одна из них возникла из-за неадекватной нейтрализации ввода при генерации веб-страниц и грозит XSS-атакой. Другая вызвана ошибкой в настройках CORS и позволяет получить доступ к конфиденциальной информации в обход политики одного источника.

Комментируя свои находки для SecurityWeek, исследователь отметил, что связка из умеренно опасных уязвимостей может открыть доступ к устройству. Эксплойт в этом случае позволяет обойти аутентификацию и не требует взаимодействия с пользователем.

С помощью выявленных проблем можно, например, перехватить управление сервоприводом, подменить показания датчиков, отключить все средства защиты. Во избежание неприятностей пользователям затронутых устройств рекомендуется обновить прошивки до версии FW22 Patch 1 или FW 24.

В качестве временных мер защиты германская CERT рекомендует следующее:

  • отключить WBM, если в нем нет необходимости;
  • ограничить сетевой доступ к устройству;
  • исключить прямой доступ к ПЛК из интернета.

Полтора года назад в контроллерах WAGO были закрыты уязвимости, связанные с неправильной работой с памятью во время выполнения команд. Степень опасности двух из них была оценена как критическая. Напомним, попытки использования подобных проблем в ПЛК WAGO поможет пресечь специализированная система глубокого анализа трафика PT ISIM.

Staffcop добавил файловый сканер и перехват данных в MAX на Windows

В Staffcop (входит в экосистему «Контур») вышло обновление, которое добавляет больше инструментов для расследования инцидентов и профилактики утечек. Самое важное нововведение — файловый сканер для инвентаризации данных и перехват переписки в MAX на Windows.

Новый файловый сканер собирает информацию о файлах на рабочих станциях и в хранилищах, анализирует их содержимое и передаёт результаты на сервер.

Данные автоматически раскладываются по категориям, после чего с ними проще работать: настраивать доступы, политики, назначать метки. Для ИБ-специалистов добавили удобные фильтры и поиск — это упрощает разбор результатов и помогает быстрее находить чувствительные данные и потенциальные риски.

Кроме того, Staffcop теперь учитывает метки, которые проставляет «Спектр.Маркер», и использует их в метаданных файлов. Это позволяет точнее применять политики и ускоряет расследование инцидентов: информация из двух систем анализируется автоматически.

В части контроля коммуникаций добавлен перехват переписки в мессенджере MAX на Windows, а также WebWhatsApp на Linux. Это даёт возможность анализировать сообщения, фиксировать нарушения и выявлять признаки передачи защищаемой информации через несанкционированные каналы.

Разработчики также переработали обработку данных: ускорили извлечение текста и выделение слов-триггеров. Новый механизм спуллера распределяет нагрузку при приёме данных от агентов, что снижает риск просадок производительности и ошибок при работе с большими объёмами информации.

Появился обновлённый драйвер контроля клавиатуры — он позволяет надёжнее фиксировать ввод паролей при входе в систему. Это расширяет возможности контроля рабочих станций и помогает выявлять слабые пароли, несанкционированные учётные записи и попытки доступа.

Обновили и утилиту удалённой установки агентов: теперь можно гибче задавать правила установки и исключения, что особенно актуально для сложной инфраструктуры. Добавлена поддержка Rutoken на Windows для контроля использования токенов, а в интерфейсе появилась информация о сроке окончания технической поддержки сервера — чтобы администраторам было проще планировать обновления и продление поддержки.

RSS: Новости на портале Anti-Malware.ru