Η Cyble Research & Intelligence Labs (CRIL) μοιράστηκε την εβδομαδιαία της έκθεση ευπάθειας ICS, επισημαίνοντας πολλαπλές ευπάθειες που επηρεάζουν τα συστήματα βιομηχανικού ελέγχου (ICS). Τα ευρήματα δημοσιεύθηκαν από την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) για την εβδομάδα 15 Οκτωβρίου έως 21 Οκτωβρίου 2024, αναφέροντας λεπτομερώς 13 ευπάθειες που καλύπτουν αρκετούς γνωστούς κατασκευαστές, συμπεριλαμβανομένων των Siemens και Schneider Electric.
Δείτε επίσης: Siemens Industrial Edge Management: Προσοχή! Κρίσιμη ευπάθεια

Κατά τη διάρκεια της καθορισμένης περιόδου, η CISA δημοσίευσε επτά συμβουλές ασφαλείας που επισήμαναν ευπάθειες σε πολλές εταιρείες, και συγκεκριμένα στις Siemens, Schneider Electric, Elvaco, Mitsubishi Electric, HMS Networks, Kieback&Peter και LCDS – Leão Consultoria e Desenvolvimento de Sistemas Ltda ME. Μεταξύ αυτών, η Elvaco ανέφερε τέσσερις ευπάθειες, ενώ η Kieback&Peter τόνισε τρεις.
Ιδιαίτερη προσοχή δίνεται στα τρωτά σημεία που επηρεάζουν τις σειρές Elvaco CMe3100 και Kieback&Peter DDC4000. Η Elvaco CMe3100, μια συμπαγής πύλη επικοινωνίας σχεδιασμένη για απομακρυσμένη ανάγνωση μετρητών ενέργειας, έχει εκτεθεί στο διαδίκτυο σε πολλές περιπτώσεις—για την ακρίβεια 1.186— κυρίως στη Σουηδία, σύμφωνα με τον σαρωτή ODIN της Cyble. Αντίθετα, η σειρά DDC4000 της Kieback&Peter, που χρησιμοποιείται κυρίως στη διαχείριση HVAC, έχει δείξει οκτώ περιπτώσεις που απαιτούν άμεση δράση.
Δείτε ακόμα: Schneider Electric: Βρίσκεται σε διαπραγματεύσεις με τη Bentley Systems
Λεπτομέρειες ευπαθειών
Οι ευπάθειες που επηρεάζουν προϊόντα των Siemens και Schneider Electric, προσφέρουν βασικές πληροφορίες που πρέπει να δώσουν προτεραιότητα οι οργανισμοί κατά τον προγραμματισμό των προσπαθειών επιδιόρθωσης. Μεταξύ των κρίσιμων τρωτών σημείων που εντοπίστηκαν είναι:

CVE-2024-3506: Αυτή η ευπάθεια μέτριας σοβαρότητας επηρεάζει τη βιντεοκάμερα Siveillance της Siemens. Όλες οι εκδόσεις πριν από το V13.2 είναι επιρρεπείς σε μια κλασική υπερχείλιση buffer, που ενδέχεται να θέσει σε κίνδυνο τα φυσικά στοιχεία ελέγχου πρόσβασης και τις λειτουργίες CCTV.
CVE-2023-8531: Το Data Center Expert της Schneider Electric είναι ευάλωτο από τις εκδόσεις 8.1.1.3 και παλαιότερες. Αυτό το υψηλής σοβαρότητας ελάττωμα περιλαμβάνει ακατάλληλη επαλήθευση κρυπτογραφικών υπογραφών, επηρεάζοντας διάφορα συστήματα ελέγχου, συμπεριλαμβανομένων των DCS, SCADA και BMS.
CVE-2024-49396 και CVE-2024-49398: Το CMe3100 της Elvaco, ιδιαίτερα η έκδοση 1.12.1, αντιμετωπίζει κρίσιμους κινδύνους από ανεπαρκώς προστατευμένα διαπιστευτήρια (CVE-2024-49396) και απεριόριστη μεταφόρτωση επικίνδυνων τύπων αρχείων (CVE-49304) .
CVE-2024-41717: Το DDC4002 του Kieback&Peter και οι σχετικές εκδόσεις αντιμετωπίζουν μια κρίσιμη ευπάθεια, η οποία θα μπορούσε να επηρεάσει σημαντικά τους ελεγκτές πεδίου και τις συσκευές IoT.
Δείτε επίσης: Εκτυπωτές Xerox είναι ευάλωτοι σε σοβαρή ευπάθεια
Οι κρίσιμες ευπάθειες στην τεχνολογία και τα πληροφοριακά συστήματα, όπως αυτές που εντοπίστηκαν σε προϊόντα Siemens και Schneider Electric, μπορούν να έχουν σοβαρές συνέπειες για τις επιχειρήσεις και την ασφάλεια των δεδομένων. Μια ευπάθεια μπορεί να επιτρέψει σε κακόβουλους παράγοντες την πρόσβαση σε εμπιστευτικές πληροφορίες, την εκτέλεση ανεπιθύμητων ενεργειών ή ακόμη και τη διακοπή της λειτουργίας ενός ολόκληρου συστήματος. Η τακτική αξιολόγηση και αναβάθμιση των συστημάτων, καθώς και η ευαισθητοποίηση των χρηστών, είναι ζωτικής σημασίας για την πρόληψη των κινδύνων που σχετίζονται με τέτοιες αδυναμίες. Με τον ταχύ ρυθμό εξέλιξης της τεχνολογίας, η συνεχής παρακολούθηση και ενημέρωση για τις τελευταίες απειλές είναι αναπόφευκτα αναγκαία.
Πηγή: thecyberexpress
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
