Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2021 October 06

NK

ID:0 in RUSCADASEC community: Кибербезопасность АСУ ТП
https://us-cert.cisa.gov/ics/advisories/icsa-21-278-04

3.2.1    UNRESTRICTED UPLOAD OF FILE WITH DANGEROUS TYPE CWE-434
The affected product is vulnerable to unrestricted file uploads, which may allow an attacker to remotely execute arbitrary code and cause a denial-of-service condition.
CVE-2021-38397 has been assigned to this vulnerability. A CVSS v3 base score of 10.0 has been assigned; the CVSS vector string is (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

3.2.2    IMPROPER NEUTRALIZATION OF SPECIAL ELEMENTS IN OUTPUT USED BY A DOWNSTREAM COMPONENT CWE-74
The affected product is vulnerable to improper neutralization of special elements in output, which may allow an attacker to remotely execute arbitrary code and cause a denial-of-service condition.
CVE-2021-38395 has been assigned to this vulnerability. A CVSS v3 base score of 9.1 has been assigned; the CVSS vector string is (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H).

3.2.3    RELATIVE PATH TRAVERSAL CWE-23
The affected product is vulnerable to relative path traversal, which may allow an attacker access to unauthorized files and directories.
CVE-2021-38399 has been assigned to this vulnerability. A CVSS v3 base score of 7.5 has been assigned; the CVSS vector string is (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Ого.. Можно просто вот так взять и загрузить что угодно?
источник

MY

Mr. YaYca in RUSCADASEC community: Кибербезопасность АСУ ТП
нужно исследовать), вероятности строить наверно нет смысла
источник

MY

Mr. YaYca in RUSCADASEC community: Кибербезопасность АСУ ТП
контроллеры достаточно старые, сам понимаешь всё
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
да, да..
источник

MY

Mr. YaYca in RUSCADASEC community: Кибербезопасность АСУ ТП
доступ к такому оборудованию редко получаешь, тем более для исследований, так что вероятно уязвимости могли быть и раньше найдены
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Все дело опять в библиотеках , после трюка с ираном все начали этот метод пушить, сначала сименс, потом шнайдер, теперь и до ханивела дошло
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
"ACE and C200 controllers are not planned to be patched." вселяет надежду )
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
ну нужно на этапе проектирования системы продумывать, как будут ПУ билдиться на АРМ и как будут грузиться на ПЛК
источник

MY

Mr. YaYca in RUSCADASEC community: Кибербезопасность АСУ ТП
их почти уже не используют, реликвия
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Некоторые вендоры думать не любят
источник

MY

Mr. YaYca in RUSCADASEC community: Кибербезопасность АСУ ТП
не всегда поможет
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Смотря как сделать, если реализовать промежуточный байткод для ПУ и обфусцировать куски критичного кода сборщика проекта - скорее забьют, чем будут разбираться
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
а если положить DLL, которые линкуются при сборке, рядом с .exe ПО создания программ управления - то тут уже ничего не поможет)
источник

Ю

Юрий in RUSCADASEC community: Кибербезопасность АСУ ТП
Вчера смотрел проект нового объекта. Документация 2017 года, стройка только началась. Общая плоская сеть АСУТП на весь объект. Из всех средств условного ИБ - пара МСЭ между электрикой и промкой. Зато SIL3 из каждой щели🙈
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Это удивляет конечно. Столько шума про атаки и КИИ, а люди продолжают жить в своей вселенной 🙁
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Не знаю, по вашему, нужно наоборот? Куча ИБ и ардуинки? :))
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Пока ничего надёжнее МЭ и специализированных антивирусов для АСУ ТП не придумали
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Кстати, шум на 70-90% идёт от производителей ИБ
источник