分享好友 头条首页 频道列表

CISA发布工业控制系统建议,多个关键漏洞影响三菱电机PLC

2022-12-05 18:022610

  

 

美国网络安全和基础设施安全局(CISA)上周发布了一份工业控制系统(ICS)咨询报告,警告三菱电机GX Works3工程软件存在多个漏洞。如果成功利用这些漏洞可使未经授权的用户获得对MELSEC iQ-R/F/L系列CPU模块和MELSEC iQ-R系列OPC UA服务器模块的访问权,或查看和执行程序。


 


GX Works3是ICS环境中使用的工程工作站软件,作为从控制器上传和下载程序的机制,排除软件和硬件问题,并执行维护操作。广泛的功能也使该平台成为希望破坏此类系统以控制被管理的PLC的威胁者的诱人目标。


 


10个缺陷中有3个与敏感数据的明文存储有关,4个与使用硬编码的加密密钥有关,2个与使用硬编码的密码有关,1个涉及保护不足的凭证情况。


 


其中最关键的漏洞CVE-2022-25164和CVE-2022-29830的CVSS评分为9.1,可以被滥用,以获得对CPU模块的访问,并获得项目文件的信息,而不需要任何权限。


 


发现CVE-2022-29831(CVSS评分:7.5)的Nozomi Networks表示,能够访问安全PLC项目文件的攻击者可以利用硬编码密码直接访问安全CPU模块,并可能破坏工业流程。


 


报告指出:“工程软件是工业控制器安全链中的一个重要组成部分,如果其中出现任何漏洞,对手可能会滥用这些漏洞,最终破坏所管理的设备,从而破坏受监督的工业流程。"


 


CISA披露了三菱电机MELSEC iQ-R系列的拒绝服务(DoS)漏洞的细节,该漏洞源于缺乏适当的输入验证(CVE-2022-40265,CVSS评分:8.6)。


 

    

免责声明:凡注明来源本网的所有作品,均为本网合法拥有版权或有权使用的作品,欢迎转载,注明出处。非本网作品均来自互联网,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
反对 0
举报 0
收藏 0
打赏 0
评论 0
同类
哈电电机研制的抽蓄机组转轮下环异形碾环锻件通过验收
近日,哈电集团哈尔滨电机厂有限责任公司与无锡派克新材料股份有限公司联合研制的,抽水蓄能行业首创转轮下环异形碾环锻件顺利通过南方电网储能股份有限公司和哈电电机专家联合验收,标志着转轮下环制造工艺取得了重

0评论2024-11-0714

哈电电机举办通讯员表彰培训会议
11月4日,在第25个中国记者节即将到来之际,哈电集团哈尔滨电机厂有限责任公司召开以“讲好制造强国故事 传播哈电声音”为主题的2024年度新闻宣传工作暨通讯员表彰培训会议,深入学习贯彻党的二十大和二十届三中全会

0评论2024-11-0717

百万千瓦以上核电机组用大容量发电机断路器实现国产化
10月18日,由中国电气装备集团旗下中国西电西开电气有限公司(简称西开电气)自主研发的190千安发电机断路器成套装置正式亮相。这一重大成果标志着我国首台百万千瓦以上核电机组用大容量发电机断路器成功诞生。  该

0评论2024-11-0711

2024年9月我国风力发电机组出口3638.59万美元,同比下降38.50%
据机经网整理海关数据显示,2024年9月,我国风力发电机组出口金额为3638.59万美元,同比下降38.50%;出口数量为3141台,同比增长18.89%;出口均价为1.16万美元/台,同比下降48.21%。2024年9月我国风力发电机组出口金额

0评论2024-11-0720

我来说两句
抢沙发
客服