Applied Risk安全專家發(fā)現(xiàn)瑞士工業(yè)技術(shù)公司ABB生產(chǎn)的某些網(wǎng)關(guān)受潛在嚴(yán)重漏洞影響,而壞消息是,由于受影響產(chǎn)品已超過(guò)使用期限,供應(yīng)商將不會(huì)發(fā)布固件更新。
安全公司發(fā)布安全公告,公布ABB Pluto Gateway產(chǎn)品GATE-E1與GATE-E2中兩個(gè)漏洞的技術(shù)細(xì)節(jié)。
ABB網(wǎng)關(guān)解決方案允許ABB可編程邏輯控制器(PLC)與其他控制系統(tǒng)進(jìn)行通信。
ABB發(fā)布安全公告稱,“在ABB GATEE1/E2設(shè)備中發(fā)現(xiàn)兩個(gè)漏洞。這些發(fā)現(xiàn)包括設(shè)備管理界面上無(wú)任何身份驗(yàn)證,以及存在未經(jīng)身份驗(yàn)證的持久型跨站腳本漏洞。”
“發(fā)現(xiàn)這些問(wèn)題后,ABB已停用GATE-E2,而設(shè)備E1早已超出使用期限。”
這些設(shè)備并未在telnet/web管理界面實(shí)現(xiàn)身份驗(yàn)證,這些缺陷可被用來(lái)更改設(shè)備設(shè)置并通過(guò)不斷重置產(chǎn)品導(dǎo)致拒絕服務(wù)環(huán)境。
根據(jù)Applied Risk分配,這些缺陷CVSS v3基本分?jǐn)?shù)為9.8。
ABB PLC網(wǎng)關(guān)
專家還發(fā)現(xiàn)一個(gè)持久型跨站腳本(XSS)漏洞,攻擊者可利用該漏洞通過(guò)管理HTTP與telnet接口注入惡意代碼。當(dāng)合法管理員訪問(wèn)設(shè)備的web門(mén)戶時(shí),將執(zhí)行惡意操作。該缺陷嚴(yán)重程度評(píng)級(jí)為“高危”。
ABB還為缺失的身份驗(yàn)證與XSS漏洞發(fā)布了單獨(dú)的公告。ABB將向客戶發(fā)送操作指南,指導(dǎo)用戶保護(hù)其安裝的設(shè)備。
好消息是專家并未在公開(kāi)的網(wǎng)絡(luò)上發(fā)現(xiàn)利用這些漏洞的攻擊。
-
plc
+關(guān)注
關(guān)注
5031文章
13847瀏覽量
473290 -
ABB
+關(guān)注
關(guān)注
26文章
560瀏覽量
54098
原文標(biāo)題:未修復(fù)關(guān)鍵缺陷,ABB安全PLC網(wǎng)關(guān)受影響
文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
開(kāi)疆智能ModbusTCP轉(zhuǎn)Devicenet網(wǎng)關(guān)連接三菱PLC與ABB機(jī)器人配置案例

profibusDP主站轉(zhuǎn)profinet網(wǎng)關(guān)接ABB電機(jī)保護(hù)單元與1200plc通訊

OPC UA數(shù)采網(wǎng)關(guān)實(shí)現(xiàn)西門(mén)子PLC數(shù)據(jù)采集到MES平臺(tái)

PLC網(wǎng)關(guān)有哪些種類

Modbus轉(zhuǎn)PROFIBUS DP網(wǎng)關(guān)PM-160連接西門(mén)子PLC控制ABB變頻器

PLC智能網(wǎng)關(guān)與PLC遠(yuǎn)程維護(hù)平臺(tái)有哪些聯(lián)系
工業(yè)PLC網(wǎng)關(guān)與物聯(lián)網(wǎng)平臺(tái)有哪些聯(lián)系
ABB機(jī)器人與西門(mén)子PLC通訊案例
PLC邊緣計(jì)算網(wǎng)關(guān)采集西門(mén)子PLC數(shù)據(jù)過(guò)程
工業(yè)PLC網(wǎng)關(guān)具備哪些功能?
如何選擇PLC智能網(wǎng)關(guān)?

plc協(xié)議解析網(wǎng)關(guān)是什么

評(píng)論