您现在的位置是:人工智能 >>正文
包含两个满分漏洞,MMS 协议存在严重安全风险
人工智能171人已围观
简介Claroty研究人员发现制造信息规范MMS)协议中存在多个安全漏洞,一旦被黑客利用,将很有可能会对工业环境中造成严重影响。Claroty研究人员Mashav Sapir和Vera Mens表示,这些 ...
Claroty研究人员发现制造信息规范(MMS)协议中存在多个安全漏洞 ,包含一旦被黑客利用,两个漏洞将很有可能会对工业环境中造成严重影响。满分Claroty研究人员Mashav Sapir和Vera Mens表示 ,议存严重这些漏洞可能允许攻击者使工业设备崩溃,安全在某些情况下,风险还能实现远程代码执行 。包含

MMS是两个漏洞一种用于工业自动化系统中数据通信的标准协议 ,它定义了一种客户/服务器模型 ,满分允许生产设备与上层管理系统进行通信 。议存严重作为一种更高级别的安全通信协议 ,它提供了更丰富的风险服务和接口 。
MMS协议采用面向对象的建站模板包含建模方法 ,定义了虚拟制造设备(VMD) ,两个漏洞用于表示实际设备,满分并通过服务接口进行通信,支持多种数据类型 ,包括数字、浮点数、字符 、时间等 。
目前,MMS协议被广泛应用于电力系统 、制造业 、交通系统等领域,特别是在IEC 61850标准中 ,被用作变电站自动化系统中设备间通信的免费模板基础,其重要性不言而喻。
此前,Claroty公司发现了影响MZ Automation的libIEC61850库和Triangle MicroWorks的TMW IEC 61850库的安全漏洞,这些漏洞在2022年9月和10月报告后已经被修复 ,具体漏洞信息如下 :
CVE-2022-2970(CVSS评分:10.0) : libIEC61850中的基于栈的缓冲区溢出漏洞 ,可能导致崩溃或远程代码执行。CVE-2022-2971(CVSS评分:8.6): libIEC61850中的类型混淆漏洞,可能允许攻击者使用恶意负载使服务器崩溃。CVE-2022-2972(CVSS评分:10.0) :libIEC61850中的源码下载基于栈的缓冲区溢出漏洞,可能导致崩溃或远程代码执行。CVE-2022-2973(CVSS评分:8.6):空指针解引用漏洞,可能允许攻击者使服务器崩溃。CVE-2022-38138(CVSS评分:7.5) :未初始化指针的访问漏洞,允许攻击者造成拒绝服务(DoS)条件。Claroty公司的报告还发现,西门子的 SIPROTEC 5 IED依赖于SISCO的MMS-EASE栈的过时版本来支持MMS ,该版本容易受到特制数据包的DoS攻击影响(CVE-2015-6574,云计算CVSS评分:7.5)。但根据CISA发布的报告 ,西门子早在2022年12就更新了其固件 ,并使用了更新版本的协议栈 。
对此 ,Claroty公司认为造成上述问题的核心原因是,快速发展技术所需的安全需求与底层过时的、不安全的协议之间的矛盾,服务器租用这些协议目前存在各种安全风险 ,且难以马上替换。该公司呼吁供应商们应遵循CISA发布的安全指南 ,及时更新系统版本 。
几周前 ,Nozomi Networks详细说明了ESP-NOW无线协议中存在的两个漏洞(CVE-2024-42483和CVE-2024-42484),这两个漏洞可能或造成重放攻击和DoS攻击 。
Claroty公司进一步表示,"根据被攻击的系统,这个漏洞[CVE-2024-42483]可能会有深远的后果。由于ESP-NOW用于安全系统 ,其中包括建筑报警,源码库允许它们与运动传感器通信,在这种情况下,攻击者可以利用这个漏洞重放以前截获的合法OFF命令,从而随意禁用运动传感器。"
如果ESP-NOW在远程门开启器中的使用,例如自动门和车库门,那么攻击者可以截获合法的"OPEN"命令并实施重放攻击,从而轻松实现以未经授权的方式进入建筑物。
参考来源:https://thehackernews.com/2024/10/researchers-uncover-major-security.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/969e399027.html
相关文章
一文带你看懂网络安全能力成熟度模型(C2M2)
人工智能一、概述经过多年网络安全工作,一直缺乏网络安全的整体视角,网络安全的全貌到底是什么,一直挺迷惑的。目前网络安全的分类和厂家非常多,而且每年还会冒出来不少新的产品。但这些产品感觉还是像盲人摸象,只看到网 ...
【人工智能】
阅读更多如何编写一份高质量的渗透测试报告?
人工智能随着网络安全威胁的不断扩展与升级, 渗透测试目前已经成为众多组织主动识别安全漏洞与潜在风险的关键过程。然而,渗透测试的真正价值在于为用户提交一份全面和可操作的渗透测试报告,这份报告不仅仅是一个技术性文 ...
【人工智能】
阅读更多API应用数量已近2亿,如何应对API蔓延的安全风险与挑战?
人工智能万圣节并非僵尸、影子和幽灵出没的唯一时刻。其实,这些令人厌恶的问题正以API的形式隐藏在企业的数字化基础设施中,不断扩展组织的网络攻击面。而产生这些可怕的僵尸API、影子API和幽灵API的主要原因就 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验)
- 企业通过谈判策略降低赎金支付的实战经验
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 2022年及以后的四个数据中心提示 香港物理机源码库b2b信息平台云服务器网站建设企业服务器亿华云