威脅警報:Cisco IOS高危漏洞觸發Rockwell工業系統危機
近日,據外媒報道稱,由於Cisco IOS軟體存在的安全漏洞,Rockwell Allen-Bradley Stratix 和ArmorStratix工業乙太網交換機的某些型號將面臨遠程攻擊威脅。
根據美國工控系統網路應急響應團隊(ICS-CERT)發布的安全警報稱,通過身份驗證的遠程攻擊者可以利用Cisco IOS系統存在的安全漏洞,在受影響的系統上執行惡意代碼,或觸發 DDoS 攻擊,從而重新載入該設備。
ICS-CERT警報稱,
成功利用這些漏洞可能允許經過身份驗證的遠程攻擊者在受影響的系統上執行代碼,或導致受影響的系統崩潰並重新載入。
全球各行業的關鍵基礎設施均受此漏洞影響,其中包括關鍵製造業、能源、水資源和廢水系統等。這些關鍵基礎設施主要依賴於Cisco IOS系統軟體與企業網路進行安全集成,這也就意味著,Cisco IOS安全漏洞同樣會影響Rockwell自動化產品。
得知此漏洞信息後,Rockwell自動化系統已經第一時間向客戶通報了Cisco IOS和IOS XE中的高危漏洞,據悉,共有9處漏洞影響簡單網路管理協議(SNMP)子系統的1、2c和3版本。
據悉,Cisco已於 6月29日公開披露了該漏洞,並提供了解決方案,但是並未通知客戶有關安全補丁的可用性消息。
從CVE-2017-6736-CVE-2017-6744代碼中追蹤的9個安全問題都已被該公司修補。研究人員發現,未經身份驗證的遠程攻擊者可以利用上述9個漏洞向目標系統發送特製的SNMP數據包,執行任意代碼或導致系統崩潰並重新載入。
CISCO公司6月份發布的安全公告表示,
Cisco IOS和IOS XE軟體的簡單網路管理協議(SNMP)子系統包含多個漏洞,可以允許通過身份驗證的遠程攻擊者在受影響的系統上執行代碼或導致受影響的系統重新載入。攻擊者可以通過IPv4或IPv6向受影響的系統發送特製的SNMP數據包來利用這些漏洞。
正如報告所述,知道目標系統SNMP只讀社區字元串(community string)的通過身份驗證的攻擊者可以通過IPv4或IPv6向受影響的系統發送特製的SNMP數據包,來遠程執行代碼或導致系統重新載入。
這種攻擊非常危險,因為黑客可以完全控制受影響的設備,更糟糕的是,CISCO警告客戶稱,攻擊者已經了解該漏洞信息,並且可以隨時利用這些漏洞發起攻擊。
Cisco在其安全公告中表示,
成功利用該漏洞將允許攻擊者執行任意代碼並獲得對受影響系統的完全控制權,或導致受影響的系統重新載入。想要通過SNMP 2c或更早版本來利用這些漏洞,攻擊者必須知道受影響系統的SNMP只讀社區字元串。而想要通過SNMP 3版本利用這些漏洞,攻擊者必須擁有受影響系統的用戶憑據。
目前,Cisco並未發現任何利用該漏洞進行的網路攻擊跡象,但是該公司已經證實稱,公司以外的攻擊者也已經了解該漏洞的存在,並隨時可能利用它們實施攻擊。
據悉,這些漏洞影響的Rockwell Allen-Bradley Stratix和ArmorStratix工業乙太網交換機版本主要為:
Allen-Bradley Stratix 5400、5410、5700和8000型號運行的15.2(5)EA.fc4及更早版本的固件;
Stratix 5900型號運行的15.6(3)M1及更早版本;
Stratix 8300型號運行的15.2(4)EA 及更早版本;
ArmorStratix 5700型號運行的15.2(5)EA.fc4 及更早版本;
這些漏洞已經在Stratix 8300型號的15.2(4a)EA5版本中得到了修復。
目前,Rockwell正在等待其他型號的安全更新,並敦促客戶禁用特定管理信息庫(MIB);使用強大的SNMP憑據;通過防火牆和其他安全設備防止未經授權的SNMP請求。此外,Rockwell用戶也可以使用Cisco提供的Snort規則來檢測漏洞。
點擊展開全文
※Windows、macOS和Linux平台設置HTTPS以及自簽名證書詳細指南
※看黑客如何劫持了三個機器人並進行監視和破壞活動
※濫用系統Token實現Windows本地提權
※賽門鐵克爆料:中國產App可DIY勒索軟體
TAG:嘶吼RoarTalk |
※Aerotech 全新雷射觸發控制技術–Part Speed PSO
※觸發距離可調 賽睿發布Apex Pro和Apex Pro TKL鍵盤
※Chrome OS將引入應用快捷功能 快速觸發Android應用
※VentureBeat:區塊鏈技術會觸發遊戲行業的新革命
※繞過SQL Server的登錄觸發器限制
※Irene、秀英再被韓媒提及!Me Too運動被小說觸發?
※Brookstone流量磁場觸發零售新勢能,運營商瞄準入口搶佔升級賽道
※異構智能推出NovuTensor,吳韌的極簡主義觸發計算暴力
※Nexperia推出全新用於C型USB的ESD保護系列,可提供業界最高的浪涌抗擾度和最低的觸發電壓
※滲透測試技巧:繞過SQL Server登錄觸發器限制
※睡覺時慎重啟用:Apple Watch可能意外觸發報警電話
※Oracle中視圖丶觸發器丶存儲過程/函數
※Facebook手機AR實現虛擬對象與真實對象的交互,觸發AR體驗
※OPPO Find X引發刷屏 觸發集體回憶
※未來Animoji引入新交互方式:觸發特定音效
※Nat Med:一種新型HIV疫苗觸發的抗體可中和幾十種HIV毒株
※Apple Watch緊急呼叫竟在睡夢中觸發 網友半夜被嚇呆
※體外轉錄的CRISPR RNA會觸發免疫反應
※男子戴Apple Watch睡覺被鬧醒:竟因誤觸發緊急呼叫
※Apple Watch緊急呼叫竟在睡夢中觸發,網友半夜被嚇呆!