Toplu olarak infra olarak adlandırılan yüksek ciddiyet ve kritik güvenlik açıkları: Durum, 4.3 altındaki Nichestack'in tümünü, en az 200 endüstriyel otomasyon satıcısı tarafından kullanılan bir özel TCP / IP yığını, piyasanın önde gelen segmentinde uygulamaktadır.
Yığın, internet ve ağ işlevselliğini sağlamak için gerçek zamanlı işletim sistemleri (RTOS) güç işletme teknolojisi (OT) ve endüstriyel kontrol sistemi (ICS) cihazlarında bulunur.
Infra: Halt, Forescout Araştırma Laboratuvarları ve JFROG Security Research tarafından ortaklaşa keşfedilen 14 güvenlik açıklarından oluşan bir dizidir. Forescout'un Proje Memoria Araştırması'nın bir parçasıdır (Amnesia: 33, sayı: Jack, İsim: Batma) TCP / IP yığınlarının güvenliğine odaklanan.
Böcekleri uzaktan kod yürütülmesi, hizmetin reddi (DOS) ve TCP sahtekarlığına ve DNS önbellek zehirlenmesine olan bilgi sızıntısından artar.
Çoğu, yüksek ciddiyet güvenlik sorunlarıdır, ancak ikisi - CVE-2020-25928 ve CVE-2020-31226 - kritik sayılır. Forescout araştırmacılar şiddeti puanlarını sırasıyla 9.8 ve 9.1'de değerlendirdi.
DNS istemcisini ve yığının HTTP sunucusu bileşenlerini etkileyerek uzak bir saldırganın, üzerinde tam kontrol altına almak için güvenlik açığı cihazdaki kod yürütmesini sağlar.
CVE-2020-25928'i tetiklemek için, bir saldırganın güvenlik açığı cihazdan bir DNS sorgusuna yanıt olarak hazırlanmış bir DNS paketini göndermesi gerekir, forescout ve JFrog araştırmacılar bugün daha önce yayınlanan ortak teknik raporda açıklar.
STANISLAV Dashevskyi, Infra'yı araştıran özgür araştırmacılardan biri: Durum Güvenlik Açıkları Halk Koleksiyonu, Endüstriyel bir fanı yöneten programlanabilir mantıksal denetleyiciye (PLC) saldırarak videoda CVE-2020-25928'i gösterdi.
Saldırıyı başlattıktan çok az değil, PLC fanı artık aktive edemez ve fan üzerindeki kontrolü yeniden kazanmak için yeniden başlatmaya ihtiyaç duyulabilir.
Saldırı, PLC'yi çarpmak için sadece dört adım gerektirir:
14 infra: Durum güvenlik açıkları, on, yüksek şiddetli bir skorla derecelendirilmiştir, ikisi düşük şiddeti ve ikisi kritiktir:
Interniches olarak da bilinen Nichestack, HCC gömülü olarak tutulur. Kütüphane, yaklaşık 200 satıcıdan gelen cihazlarda bulunur. Şirketten eski bir web sitesi versiyonu, müşterileri arasında büyük isimler listeler: Emerson, Honeywell, Mitsubishi Electric, Rockwell Automation, Schneider Electric ve Siemens.
8 Mart'ta Shodan'da bir arama, yığının savunmasız bir sürümünü çalıştıran 6.400'den fazla cihazın çalıştığını ortaya koydu. Sayı bugün muhtemelen daha düşük.
13 milyondan fazla müşteri cihazını izleyen aletlerinden toplanan verilere bakarak, Forescout 21 satıcıdan 2,500 sistem buldu.
Bu cihazların neredeyse yarısı (% 46) enerji ve güç sektöründeki endüstriyel kontrol sistemlerinde konuşlandırılmıştır. Çeyrek onların VoIP endüstrisindeydi ve% 18'i ağ sektöründe idi.
HCC gömülü tüm infra'yı ele aldı: istek üzerine temin edilebilen yamalarla durdurulur. Nichestack'ın 4.3 sürümüne güncelleme şu anda bu güvenlik sorunlarına karşı tam koruma için tek çözümdür.
Yamanın hemen mümkün olmadığı birçok dava için, forescout ve JFROG, NicheSteck'i çalıştıran cihazları algılayan bir komut dosyası ve uzlaşmayı önleyebilecek bir dizi azaltıcıdır.
CVE-2020-25928, CVE-2020-25767, CVE-2020-25927, CVE-2021-31228, CVE-2020-25926 [DNSV4 Client]:
CVE-2021-31226, CVE-2021-31227 [HTTP Sunucusu]:
CVE-2021-31400, CVE-2021-31401, CVE-2020-35684 [TCP]
CVE-2020-35685 [TCP]
CVE-2020-35683 [ICMPV4]
Yeni DNS güvenlik açığı şirketlerde 'ulus devlet seviyesi' 'izin veriyor
Yeni Windows PrintNightMare Sıfır Günleri Ücretsiz Resmi olmayan yama alın
Yeni Kobalt Strike Bugs, saldırganların sunucularından yararlanmaya izin veriyor
Cisco, VPN Yönlendiricilerindeki Kritik, Yüksek Şiddeti Ön Yetkili Öncesi Kusurlarını Tamir
Node.js, saldırganların çökmesine izin verebilecek şiddetli http hatası düzeltiyor
Kaynak: Bleeping Computer