成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

OAS 平臺受關鍵 RCE 和 API 訪問漏洞的影響

安全 漏洞
鑒于 OAS 用戶眾多,平臺中的漏洞可能會使關鍵工業部門面臨中斷和機密信息泄露的風險。

Bleeping Computer網站消息,威脅分析專家披露開放自動化軟件(OAS)平臺存在安全漏洞,漏洞可導致設備訪問、拒絕服務和遠程代碼執行受到嚴重影響。

1653629454_6290620e2a79e37c48733.png!small?1653629454941

眾所周知,OAS 平臺是一個廣泛使用的數據連接解決方案,它將工業設備(PLC、OPC、Modbus)、SCADA系統、物聯網、網絡點、自定義應用程序、自定義 API 和數據庫結合在一個整體系統下。

另外,OAS平臺還是一個靈活的多功能硬件和軟件連接解決方案,能夠促使來自不同供應商的專有設備和應用程序之間數據傳輸,并將數據連接到公司特定的產品、定制軟件等。

1653629462_62906216c3f7b400f67e9.png!small?1653629463427

目前,包括米其林、沃爾沃、英特爾、JBT AeroTech、美國海軍、Dart Oil and Gas、General Dynamics、AES WindGeneration等在內的一些高知名度工業實體,都在使用 OAS。

鑒于 OAS 用戶眾多,平臺中的漏洞可能會使關鍵工業部門面臨中斷和機密信息泄露的風險。

嚴重漏洞

根據思科 Talos 的一份報告顯示,OAS 平臺 16.00.0112 及以下版本容易受到一系列高危漏洞的影響,可能會帶來破壞性的網絡攻擊。

其中最危險的 CVE-2022-26833 漏洞,嚴重性等級為 9.4(滿分 10 分),主要涉及 OAS 中未經授權的訪問和使用 REST API功能。

思科表示,REST API 旨在為“默認”用戶提供對配置更改和數據查看的編程訪問權限,但 Talos
研究人員能夠通過發送一個帶有空白用戶名和密碼的請求來進行身份驗證。

1653629490_629062327988353d7fa32.png!small?1653629490848

未使用任何憑據進行身份驗證

攻擊者可以通過向易受攻擊的端點,發送一系列特制的 HTTP 請求來利用該漏洞。

另外一個關鍵漏洞追蹤為 CVE-2022-26082,評級為 9.1(滿分 10 分),是 OAS 引擎 SecureTransferFiles 模塊的一個文件寫入漏洞。

據思科稱,向有漏洞的端點發送一系列特制的網絡請求可能導致任意遠程代碼執行。思科 Talos 表示,通過向 OAS 平臺發送格式正確的配置消息,有可能將任意文件上傳到底層用戶允許的任何位置。

默認情況下,這些消息可以被發送到 TCP/58727,一旦成功,將由具有正常用戶權限的用戶 oasuser 處理。這種情況使得遠程攻擊者能夠將新的authorized_keys 文件上傳到 oasuser 的 .ssh 目錄中,從而可以通過 ssh 命令訪問系統。

Cisco Talos 發現的其他高嚴重性漏洞(CVSS:7.5)如下:

  • CVE-2022-27169:通過網絡請求獲得目錄列表
  • CVE-2022-26077:針對賬戶憑證的信息泄露
  • CVE-2022-26026:拒絕服務和丟失數據鏈接
  • CVE-2022-26303和CVE-2022-26043:外部配置更改和創建新用戶和安全組

針對上述漏洞,思科提供了一些緩解建議,主要包括禁用服務和關閉通信端口,如果用戶不能立刻升級到較新版本,這些措施是個不錯的選擇。

當然,最好的修復方式還是升級到較新版本,上述兩個關鍵漏洞已在 16.00.0.113 版本中得到修復,建議立刻升級到最新版本。

參考文章:https://www.bleepingcomputer.com/news/security/oas-platform-vulnerable-to-critical-rce-and-api-access-flaws/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-07-27 11:58:46

漏洞ICS平臺

2021-09-08 11:45:50

OpenSSL RCE漏洞Synology產品

2022-04-27 15:55:40

黑客漏洞網絡攻擊

2022-04-26 16:52:59

漏洞網絡攻擊者谷歌

2022-05-30 12:50:12

微軟Android漏洞

2024-02-18 17:07:00

2022-08-05 15:21:00

漏洞網絡攻擊

2018-01-18 15:32:07

2019-01-11 09:30:42

2022-04-13 15:16:59

漏洞網絡安全網絡攻擊

2009-07-29 12:30:33

2021-09-16 10:34:01

微軟漏洞RCE

2023-12-12 20:52:22

2020-10-05 21:41:58

漏洞網絡安全網絡攻擊

2021-04-30 13:42:04

漏洞惡意代碼網絡攻擊

2016-11-07 09:20:24

2022-03-30 09:09:39

漏洞網絡安全網絡攻擊

2013-06-24 11:40:00

Facebook用戶信息泄露

2024-01-23 11:45:27

2022-03-31 11:55:50

漏洞VoIP應用RCE漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产日韩欧美中文 | 国产综合av | 亚洲欧美一区二区三区国产精品 | 国产成人免费视频网站高清观看视频 | 日本中出视频 | 久久久久久高潮国产精品视 | 国产午夜精品一区二区三区嫩草 | 日日夜夜影院 | 欧美在线观看网站 | 国产欧美精品区一区二区三区 | 欧美日韩黄色一级片 | 91社区在线观看高清 | 久久偷人| 国产探花在线精品一区二区 | 三级在线观看 | 欧美在线视频二区 | 午夜天堂精品久久久久 | 国产精品欧美大片 | 国产一区二区三区四区五区3d | 免费a级毛片在线播放 | 精区3d动漫一品二品精区 | 狠狠艹| 超碰国产在线 | 四虎在线视频 | av中文字幕在线观看 | 日韩精品成人 | 亚洲另类视频 | 久久一区二区三区电影 | 国产亚洲精品久久久优势 | 欧美一级片免费看 | av资源网站 | 国产亚洲日本精品 | 国产ts人妖一区二区三区 | 99精品视频网 | 久久久久久久久久久久久9999 | 天天操欧美| 亚洲日本欧美日韩高观看 | 亚洲一区视频在线 | 日韩一区二区在线免费观看 | 九九热精品在线 | 久久久亚洲一区 |