未修复漏洞可导致水泵控制器遭远程攻击

2023-12-10 22:10

本文主要是介绍未修复漏洞可导致水泵控制器遭远程攻击,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

6326910ef4b4a84d08230e0e6fd03408.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

7a9c7eb803e30fb0c5429408ae93f541.png

ProPump and Controls 公司制造的一款水泵系统受多个漏洞影响,可导致黑客引发重大问题。

250177e2c29ebce8bf08ef7f7397c687.png

受影响产品是由该公司制造的 Osprey Pump Controller。该公司位于美国,专注于为大规模应用制造水泵系统和自动化控制,这些应用包括高尔夫球场和草坪灌溉、市政供水和下水道、沼气、农业和工业。

这些漏洞由 Zero Science Lab 公司的创始人兼首席信息安全工程师 Gjoko Krstic 在某客户处评估时发现的,评估过程中涉及真实设备的分析,而不仅仅是像ICS研究那样进行固件镜像分析。

Krstic 尝试将研究成果直接告知并通过CISA和卡耐基梅隆大学的漏洞信息和协调环境中心告知厂商,但该厂商并未进行回应,这些漏洞可能仍然处于未修复状态。

CISA 在3月23日发布公告,说明了 Krstic 在 Osprey Pump Controller 中发现的10个漏洞。Zero Science Lab 还在网站上发布了关于这些漏洞的单独安全公告。

这些漏洞包括远程代码执行漏洞、CSRF、认证绕过、XSS、命令注入、后门访问、文件披露和会话劫持问题。其中很多漏洞可在无需认证的情况下遭利用。Krstic 表示数十个控制器都被暴露在互联网上,包括某个客户的网络遭 Zero Science Lab 访问的情况。攻击者可利用这些漏洞远程入侵系统并完全控制设备,从而可通过DoS 攻击引起服务终端、执行多种恶意活动,具体取决于目标控制器的目的。

Krstic 解释称,“攻击者可访问控制器,并修改压强引发严重后果,控制VFD 或完全切断水供应,具体取决于控制器的适用情况。”

CISA 指出,受影响控制器用于全球多个行业。CISA 建议客户联系厂商获得补丁或缓解措施信息。不过,Zero Science Lab 安全公告指出,CISA 已将该事件设定为“基线-可忽略”登记,意味着它“很有可能不会影响公共健康或安全、国家安全、经济安全、外交关系、公民自由或公众信心”。

黑客攻击水设施的情况并不罕见,美国也不例外。CISA 和其它机构曾在2021年提醒称,勒索软件攻击了位于美国三种水设施的SCADA 系统。几个月后,黑客被指试图投毒美国佛罗里达州的一处供水系统。

bd1d1af991f7a41796895caa4cb30999.png

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

Realtek WiFi SDK 被曝多个漏洞,影响供应链上至少65家厂商近百万台IoT设备

这个 bug 可劫持同一 WiFi 网络上所有的安卓版火狐移动浏览器

1997年起至今的所有 WiFi 设备均易遭 Frag 攻击

原文链接

https://www.securityweek.com/unpatched-security-flaws-expose-water-pump-controllers-to-remote-hacker-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

4bb45d9d89b0413da475da686120e0a9.jpeg

4407336ae3f1bc123393506997528e6b.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   7fa12aaa54d15af4a2ffa4e7fc27d13c.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于未修复漏洞可导致水泵控制器遭远程攻击的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!


原文地址:https://blog.csdn.net/smellycat000/article/details/129891469
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.chinasem.cn/article/478529

相关文章

一文详解SpringBoot中控制器的动态注册与卸载

《一文详解SpringBoot中控制器的动态注册与卸载》在项目开发中,通过动态注册和卸载控制器功能,可以根据业务场景和项目需要实现功能的动态增加、删除,提高系统的灵活性和可扩展性,下面我们就来看看Sp... 目录项目结构1. 创建 Spring Boot 启动类2. 创建一个测试控制器3. 创建动态控制器注

一文详解Git中分支本地和远程删除的方法

《一文详解Git中分支本地和远程删除的方法》在使用Git进行版本控制的过程中,我们会创建多个分支来进行不同功能的开发,这就容易涉及到如何正确地删除本地分支和远程分支,下面我们就来看看相关的实现方法吧... 目录技术背景实现步骤删除本地分支删除远程www.chinasem.cn分支同步删除信息到其他机器示例步骤

qt5cored.dll报错怎么解决? 电脑qt5cored.dll文件丢失修复技巧

《qt5cored.dll报错怎么解决?电脑qt5cored.dll文件丢失修复技巧》在进行软件安装或运行程序时,有时会遇到由于找不到qt5core.dll,无法继续执行代码,这个问题可能是由于该文... 遇到qt5cored.dll文件错误时,可能会导致基于 Qt 开发的应用程序无法正常运行或启动。这种错

电脑提示xlstat4.dll丢失怎么修复? xlstat4.dll文件丢失处理办法

《电脑提示xlstat4.dll丢失怎么修复?xlstat4.dll文件丢失处理办法》长时间使用电脑,大家多少都会遇到类似dll文件丢失的情况,不过,解决这一问题其实并不复杂,下面我们就来看看xls... 在Windows操作系统中,xlstat4.dll是一个重要的动态链接库文件,通常用于支持各种应用程序

MySQL版本问题导致项目无法启动问题的解决方案

《MySQL版本问题导致项目无法启动问题的解决方案》本文记录了一次因MySQL版本不一致导致项目启动失败的经历,详细解析了连接错误的原因,并提供了两种解决方案:调整连接字符串禁用SSL或统一MySQL... 目录本地项目启动报错报错原因:解决方案第一个:第二种:容器启动mysql的坑两种修改时区的方法:本地

Python远程控制MySQL的完整指南

《Python远程控制MySQL的完整指南》MySQL是最流行的关系型数据库之一,Python通过多种方式可以与MySQL进行交互,下面小编就为大家详细介绍一下Python操作MySQL的常用方法和最... 目录1. 准备工作2. 连接mysql数据库使用mysql-connector使用PyMySQL3.

Linux使用scp进行远程目录文件复制的详细步骤和示例

《Linux使用scp进行远程目录文件复制的详细步骤和示例》在Linux系统中,scp(安全复制协议)是一个使用SSH(安全外壳协议)进行文件和目录安全传输的命令,它允许在远程主机之间复制文件和目录,... 目录1. 什么是scp?2. 语法3. 示例示例 1: 复制本地目录到远程主机示例 2: 复制远程主

IDEA如何实现远程断点调试jar包

《IDEA如何实现远程断点调试jar包》:本文主要介绍IDEA如何实现远程断点调试jar包的问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录问题步骤总结问题以jar包的形式运行Spring Boot项目时报错,但是在IDEA开发环境javascript下编译

Python中文件读取操作漏洞深度解析与防护指南

《Python中文件读取操作漏洞深度解析与防护指南》在Web应用开发中,文件操作是最基础也最危险的功能之一,这篇文章将全面剖析Python环境中常见的文件读取漏洞类型,成因及防护方案,感兴趣的小伙伴可... 目录引言一、静态资源处理中的路径穿越漏洞1.1 典型漏洞场景1.2 os.path.join()的陷

电脑蓝牙连不上怎么办? 5 招教你轻松修复Mac蓝牙连接问题的技巧

《电脑蓝牙连不上怎么办?5招教你轻松修复Mac蓝牙连接问题的技巧》蓝牙连接问题是一些Mac用户经常遇到的常见问题之一,在本文章中,我们将提供一些有用的提示和技巧,帮助您解决可能出现的蓝牙连接问... 蓝牙作为一种流行的无线技术,已经成为我们连接各种设备的重要工具。在 MAC 上,你可以根据自己的需求,轻松地