Positive Technologies помогла устранить ряд уязвимостей в Siemens Simatic Step 7

19 март 2015 14:40 #11396 от ICT
Эксперты Positive Technologies обнаружили и помогли устранить ряд уязвимостей в Siemens Simatic Step 7 (TIA Portal). Данное ПО представляет собой среду разработки программного обеспечения, предназначенную для настройки и программирования контроллеров Simatic, а также обычных ПК, работающих с WinAC RTX, сообщили CNews в Positive Technologies. Среда разработки Siemens Simatic Step 7 (TIA Portal) применяется для обеспечения работы промышленных систем в энергетике, металлургии, машиностроении, в транспортной и химической отраслях. В ходе исследования безопасности этой системы эксперт Positive Technologies Александр Тиморин обнаружил две уязвимости. Первая из них — CVE-2015-1355 — может приводить к разглашению важной информации. Хранение паролей с использованием недостаточно надежного алгоритма хеширования позволяет злоумышленникам, имеющим права на просмотр файлов проекта, восстановить пароли пользователей, пояснили в компании. Вторая уязвимость (CVE-2015-1356) существует из-за хранения данных о привилегиях пользователей в незащищенном виде. В результате киберпреступники, имеющие доступ к файлам проекта, могут просматривать и изменять права пользователей. Эксперты Positive Technologies Глеб Грицай, Роман Ильин, Александр Тляпов и Сергей Гордейчик также обнаружили две ошибки безопасности. Уязвимость CVE-2015-1358 присутствует в модуле удаленного управления в WinCC (TIA Portal) Multi Panels, Comfort Panels и RT Advanced и может приводить к разглашению информации. Недостаточная защита передачи учетных данных по сети позволяет осуществлять перехват трафика модуля удаленного управления и восстанавливать пароли пользователей системы, рассказали в компании. Кроме того, ошибка CVE-2014-4686 была найдена в WinCC RT Professional: прописанный прямо в коде приложения ключ шифрования позволяет злоумышленникам перехватывать данные сетевого взаимодействия между пользователем, прошедшим аутентификацию, и приложением — для повышения уровня своих привилегий. «Самое интересное, что это уязвимости невысокого уровня опасности и обнаружены они еще в 2012 году. То, что их устранили, означает, что в отношении TIA и WinCC компания Siemens перешла от “тушения пожаров” к планомерной работе», — отметил Глеб Грицай, директор по безопасности промышленных систем управления Positive Technologies. По данным Positive Technologies, все необходимые проверки на наличие недостатков безопасности, выявленных в программном обеспечении Siemens Simatic Step 7 (TIA Portal), добавлены в базу знаний системы контроля защищенности и соответствия стандартам MaxPatrol. Часть этих проблем безопасности обнаруживается эвристическими механизмами MaxPatrol и без обновления базы знаний. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Positive Technologies помогла устранить уязвимости в решении Inductive Automation Ignition26.07Понедельник, 23 марта 2015
    Positive Technologies помогла устранить опасные уязвимости в ПО SafenSoft для защиты банкоматов26.07Четверг, 23 августа 2018
    Positive Technologies помогла устранить уязвимости в системе управления производственными процессами B&R APROL25.8Четверг, 30 мая 2019
    Positive Technologies обнаружила уязвимости в ПО Siemens для построения АСУ ТП в энергетике19.02Понедельник, 26 декабря 2016
    Positive Technologies обнаружила опасные уязвимости в оборудовании Siemens для электроподстанций18.82Вторник, 10 апреля 2018
    Positive Technologies представила бесплатный облачный сервис для выявления уязвимостей веб-приложений18.38Вторник, 23 мая 2017
    Positive Technologies: число критически опасных уязвимостей веб-приложений в 2018 году выросло в три раза18.01Вторник, 05 марта 2019
    Positive Technologies помогла отразить 38 тысяч кибератак на сервисы транспортной дирекции ЧМ-201817.68Понедельник, 15 октября 2018
    82% уязвимостей веб-приложений содержатся в исходном коде. Об этом говорится в исследовании Positive Technologies. Специалисты компании выяснили, что 17.65Пятница, 14 февраля 2020
    82% уязвимостей веб-приложений содержатся в исходном коде. Об этом говорится в исследовании Positive Technologies. Специалисты компании выяснили, что 17.65Пятница, 14 февраля 2020

    Мы в соц. сетях