服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

CISA警告:美国八个工业控制系统存在多个高危漏洞

日期: 来源:E安全收集编辑:E安全



近日,美国网络安全和基础设施安全局(CISA)发布了八项工业控制系统 (ICS)公告,警告称存在影响Delta Electronics和Rockwell Automation设备的严重缺陷。

这包括Delta Electronics 的实时设备监控软件 InfraSuite Device Master 中的 13 个安全漏洞。1.0.5 之前的所有版本都受这些问题的影响。


“成功利用这些漏洞可能允许未经身份验证的攻击者获得对文件和凭据的访问权限、提升权限并远程执行任意代码。”CISA表示。



排在首位的是CVE-2023-1133(CVSS评分:9.8),这是一个严重缺陷,源于 InfraSuite Device Master 接受未经验证的 UDP 数据包并反序列化内容,从而允许未经身份验证的远程攻击者执行任意代码。


CISA警告说,另外两个反序列化缺陷CVE-2023-1139(CVSS评分:8.8)和CVE-2023-1145(CVSS评分:7.8)也可以被武器化以获取远程代码执行


Piotr Bazydlo 和一位匿名安全研究员发现了这些缺陷并向 CISA 报告。


另一组漏洞与罗克韦尔自动化的 ThinManager ThinServer 相关,影响以下版本的客户端和远程桌面协议 (RDP) 服务器管理软件 :

  • 6.x – 10.x

  • 11.0.0 – 11.0.5

  • 11.1.0 – 11.1.5

  • 11.2.0 – 11.2.6

  • 12.0.0 – 12.0.4

  • 12.1.0 – 12.1.5

  • 13.0.0 – 13.0.1


最严重的问题是跟踪为CVE-2023-28755(CVSS评分:9.8)和CVE-2023-28756(CVSS评分:7.5)的两个路径遍历缺陷,可能允许未经身份验证的远程攻击者将任意文件上传到目录ThinServer.exe 的安装位置。


更令人不安的是,对手可以将CVE-2023-28755武器化,用木马化版本覆盖现有的可执行文件,从而可能导致远程代码执行。


“成功利用这些漏洞可能允许攻击者在目标系统/设备上执行远程代码或使软件崩溃。”CISA指出。



我们的建议

1、用户更新至版本11.0.6、11.1.6、11.2.7、12.0.5、12.1.6和 13.0.2 以减轻潜在威胁。ThinManager ThinServer 版本 6.x – 10.x 已停用,要求用户升级到受支持的版本


2、建议将端口 2031/TCP 的远程访问限制为已知的客户端和 ThinManager 服务器。



在CISA警告Rockwell Automation ThinManager ThinServer(CVE-2022-38742,CVSS 评分:8.1)中存在可能导致任意远程代码执行的高严重性缓冲区溢出漏洞后的六个多月,该漏洞才被披露。


精彩推荐
国内某购物App因“恶意软件”被谷歌下架

2023.03.23

以拉丁美洲为目标的银行木马盗取多达90,000份账户凭证

2023.03.22

利用同一漏洞,多个黑客组织入侵美国联邦机构

2022.03.21



注:本文由E安全编译报道,转载请联系授权并注明来源。

相关阅读

  • 12个黑客核心技能,你必须知道!(建议收藏)

  • 背景本人从事网络安全工作5年+,在几个大厂都工作过,安全服务、渗透测试工程师、售前、主机防御等职位都做过,对这个行业了解比较全面。下面就开始进入正题,如何从一个萌新一步一
  • 国内某购物App因“恶意软件”被谷歌下架

  • 据报道,由于发现拼多多APP存在恶意软件问题,谷歌已暂时将该应用从商店下架。谷歌在一份声明中表示,出于“安全考虑”,它暂停了Google Play应用商店中的拼多多应用,并表示正在调查
  • 2023"数赢未来"CIO/CSO高级研修班报名正式启动

  • 随着新一代信息技术与传统行业的深度融合,数字技术、数字化转型和数据安全逐渐成为企业发展关键要素;未来,将被“数字”定义。2023“数赢未来”CIO/CSO高级研修班报名正式启动
  • 2023全网优秀的开源攻防武器

  • 首先,恭喜你发现了宝藏。这里集成了 2023 全网优秀的开源攻防武器项目,包含: 信息收集工具(自动化利用工具、资产发现工具、目录扫描工具、子域名收集工具、指纹识别工具、端口
  • 【反诈有话说】网恋选我我超甜 又骗感情又骗钱

  • “外国军官”的爱情陷阱谈一场异国恋,就好像经历了一生,但有人总坚信,总有一个人穿越山海,为你而来……先来看“恋爱”记录这样的甜言蜜语让热恋期的情侣看了是不是都觉得自愧不
  • SecWiki周刊(第472期)

  • 本期关键字:AD域安全、加密明文捕获、反钓鱼、漏洞态势、APT 2022、Shellcode开发、赌博诈骗分析、漏洞检测、攻防知识、RASP攻防、网络空间测绘、太空战态势、Powershell恶
  • 女生的肚脐眼,为啥都是竖着长的

  • 本文转载自微信公众号:好奇博士(ID:haoqi238)如页面未加载,请刷新重试如页面未加载,请刷新重试参考资料:1. Giuseppe Visconti, Emiliano Visconti, Lorenzo Bonomo & Marzia Salga
  • 利用同一漏洞,多个黑客组织入侵美国联邦机构

  • 近日,多个威胁行为者,包括一个民族国家组织,利用Progress Telerik中存在三年的严重安全漏洞闯入美国一个未命名的联邦实体。该披露来自网络安全和基础设施安全局(CISA)、联邦调

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 泰国驻华大使馆发声

  • 3月23日,泰国驻华大使馆发文表示,泰国高度重视中国游客的旅游质量与安全。记者另从中国驻泰国大使馆获悉,该馆近期未接到中国公民在泰国遇险的求助电话。23日,泰国驻华大使馆对
  • 湖南一原副厅长一审获刑十二年半!

  • 2023年3月23日,湖南省株洲市中级人民法院公开宣判湖南省科学技术厅原党组成员、副厅长周纯良受贿一案,对被告人周纯良以受贿罪判处有期徒刑十二年六个月,并处罚金人民币三百万