Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2021 October 06

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
В контроллерах Honeywell Experion PKS и ACE обнаружены критические уязвимости, и по этому поводу обеспокоена даже CISA. Настолько, что во вторник агентство даже выпустило на этот счет отдельные рекомендации и озвучило опасения.

И не удивительно, ведь Experion (PKS) - это распределенная система управления (DCS), предназначенная для управления крупными производственными процессами, охватывающими множество секторов, от нефтехимических заводов до атомных электростанций, где важны высокая надежность и безопасность.

Ошибки были обнаружены гуру промышленной кибербезопасности Claroty, затрагивают все версии контроллеров Honeywell Experion Process Knowledge System C200, C200E, C300 и ACE.

В целом, картина следующая:
⁃            CVE-2021-38397 (оценка по CVSS: 10,0!!!) - неограниченная загрузка файла с опасным типом.
⁃            CVE-2021-38395 (оценка по CVSS: 9,1) - неправильная нейтрализация специальных элементов в выходных данных, используемых нижестоящим компонентом.
⁃            CVE-2021-38399 (оценка по CVSS: 7,5) - относительный обход пути.

Проблемы связаны с процедурой загрузки кода, которая необходима для программирования логики, работающей в контроллере, что позволяет злоумышленнику имитировать процесс и загружать произвольные двоичные файлы CLL.

Согласно еще февральскому отчету Honeywell, библиотека компонентов управления (CCL) могла изменяться злоумышленником и загружаться в контроллер. В таком случае устройство загружает исполняемые файлы без выполнения проверки или дезинфекции, давая злоумышленнику возможность загружать исполняемые файлы и запускать несанкционированный нативный код удаленно без аутентификации.

Умелая эксплуатация дыр позволит злоумышленнику получить доступ к неавторизованным файлам и каталогам, и, что еще хуже, удаленно выполнить произвольный код (или вызвать состояние отказа в обслуживании).

Чтобы предотвратить загрузку измененного CCL с вредоносным кодом в контроллер, Honeywell внедрила дополнительные исправления безопасности, подписав каждый двоичный файл CCL, проверенный перед его использованием, криптографической подписью.

Пользователям настоятельно рекомендуется накатить исправления как можно скорее, чтобы полностью нивелировать эти уязвимости, одна из которых имеет оценку 10 из 10, что встречается крайне редко в практике.
источник

NK

ID:0 in RUSCADASEC community: Кибербезопасность АСУ ТП
Вакансия в ANCOR (кадровое агентство)
Сервисный инженер по информационной безопасности АСУТП (в г. Зеленоград)

https://hh.ru/vacancy/48572327
источник

NK

ID:0 in RUSCADASEC community: Кибербезопасность АСУ ТП
Вакансия в ПАО Фортум
Ведущий специалист по информационной безопасности КИИ

https://hh.ru/vacancy/48559779
источник

R

Rose in RUSCADASEC community: Кибербезопасность АСУ ТП
💰 Работа мечты? 🤨
источник

R

Rose in RUSCADASEC community: Кибербезопасность АСУ ТП
💰 Работа мечты? 🤨
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
А кто баги зарепортил не говорится?
источник

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
Rei Henigman and Nadav Erez of Claroty
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Господа из Claroty получается, молодцы! А я думал опять Teenable отличилась, ан нет...
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Не фига се ) вот это подгон для Алексея(@Jaspimo)
источник

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
молодцы; они достаточно активно скупают оборудование и поддерживают контакт с ресерчерами
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Фортум? ммм..
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
там только 15 человек смотрят уже ))
источник

ZS

Zakir Supeyev in RUSCADASEC community: Кибербезопасность АСУ ТП
🤔 как в воду глядел)
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
Не стесняйся)
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
Как там еще СЭС  не построили в Калмыкии?
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
Там ВЭС если не ошибаюсь
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Строят, только ветро... Если что интересно - спрашивай
источник

22

2 2 in RUSCADASEC community: Кибербезопасность АСУ ТП
не не точно сэс ) вроде в 4 квартале должна быть сдача
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Начался  IoT World’s ICS Cybersecurity Day
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Говорят про TPM
источник