ΑρχικήSecurityΚρίσιμες ευπάθειες σε προϊόντα Siemens και Schneider Electric

Κρίσιμες ευπάθειες σε προϊόντα Siemens και Schneider Electric

Η Cyble Research & Intelligence Labs (CRIL) μοιράστηκε την εβδομαδιαία της έκθεση ευπάθειας ICS, επισημαίνοντας πολλαπλές ευπάθειες που επηρεάζουν τα συστήματα βιομηχανικού ελέγχου (ICS). Τα ευρήματα δημοσιεύθηκαν από την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) για την εβδομάδα 15 Οκτωβρίου έως 21 Οκτωβρίου 2024, αναφέροντας λεπτομερώς 13 ευπάθειες που καλύπτουν αρκετούς γνωστούς κατασκευαστές, συμπεριλαμβανομένων των Siemens και Schneider Electric.

Δείτε επίσης: Siemens Industrial Edge Management: Προσοχή! Κρίσιμη ευπάθεια

Siemens ευπάθειες Schneider Electric

Κατά τη διάρκεια της καθορισμένης περιόδου, η CISA δημοσίευσε επτά συμβουλές ασφαλείας που επισήμαναν ευπάθειες σε πολλές εταιρείες, και συγκεκριμένα στις Siemens, Schneider Electric, Elvaco, Mitsubishi Electric, HMS Networks, Kieback&Peter και LCDS – Leão Consultoria e Desenvolvimento de Sistemas Ltda ME. Μεταξύ αυτών, η Elvaco ανέφερε τέσσερις ευπάθειες, ενώ η Kieback&Peter τόνισε τρεις.

Ιδιαίτερη προσοχή δίνεται στα τρωτά σημεία που επηρεάζουν τις σειρές Elvaco CMe3100 και Kieback&Peter DDC4000. Η Elvaco CMe3100, μια συμπαγής πύλη επικοινωνίας σχεδιασμένη για απομακρυσμένη ανάγνωση μετρητών ενέργειας, έχει εκτεθεί στο διαδίκτυο σε πολλές περιπτώσεις—για την ακρίβεια 1.186— κυρίως στη Σουηδία, σύμφωνα με τον σαρωτή ODIN της Cyble. Αντίθετα, η σειρά DDC4000 της Kieback&Peter, που χρησιμοποιείται κυρίως στη διαχείριση HVAC, έχει δείξει οκτώ περιπτώσεις που απαιτούν άμεση δράση.

Δείτε ακόμα: Schneider Electric: Βρίσκεται σε διαπραγματεύσεις με τη Bentley Systems

Λεπτομέρειες ευπαθειών

Οι ευπάθειες που επηρεάζουν προϊόντα των Siemens και Schneider Electric, προσφέρουν βασικές πληροφορίες που πρέπει να δώσουν προτεραιότητα οι οργανισμοί κατά τον προγραμματισμό των προσπαθειών επιδιόρθωσης. Μεταξύ των κρίσιμων τρωτών σημείων που εντοπίστηκαν είναι:

Siemens-ευπάθειες

CVE-2024-3506: Αυτή η ευπάθεια μέτριας σοβαρότητας επηρεάζει τη βιντεοκάμερα Siveillance της Siemens. Όλες οι εκδόσεις πριν από το V13.2 είναι επιρρεπείς σε μια κλασική υπερχείλιση buffer, που ενδέχεται να θέσει σε κίνδυνο τα φυσικά στοιχεία ελέγχου πρόσβασης και τις λειτουργίες CCTV.
CVE-2023-8531: Το Data Center Expert της Schneider Electric είναι ευάλωτο από τις εκδόσεις 8.1.1.3 και παλαιότερες. Αυτό το υψηλής σοβαρότητας ελάττωμα περιλαμβάνει ακατάλληλη επαλήθευση κρυπτογραφικών υπογραφών, επηρεάζοντας διάφορα συστήματα ελέγχου, συμπεριλαμβανομένων των DCS, SCADA και BMS.
CVE-2024-49396 και CVE-2024-49398: Το CMe3100 της Elvaco, ιδιαίτερα η έκδοση 1.12.1, αντιμετωπίζει κρίσιμους κινδύνους από ανεπαρκώς προστατευμένα διαπιστευτήρια (CVE-2024-49396) και απεριόριστη μεταφόρτωση επικίνδυνων τύπων αρχείων (CVE-49304) .
CVE-2024-41717: Το DDC4002 του Kieback&Peter και οι σχετικές εκδόσεις αντιμετωπίζουν μια κρίσιμη ευπάθεια, η οποία θα μπορούσε να επηρεάσει σημαντικά τους ελεγκτές πεδίου και τις συσκευές IoT.

Δείτε επίσης: Εκτυπωτές Xerox είναι ευάλωτοι σε σοβαρή ευπάθεια

Οι κρίσιμες ευπάθειες στην τεχνολογία και τα πληροφοριακά συστήματα, όπως αυτές που εντοπίστηκαν σε προϊόντα Siemens και Schneider Electric, μπορούν να έχουν σοβαρές συνέπειες για τις επιχειρήσεις και την ασφάλεια των δεδομένων. Μια ευπάθεια μπορεί να επιτρέψει σε κακόβουλους παράγοντες την πρόσβαση σε εμπιστευτικές πληροφορίες, την εκτέλεση ανεπιθύμητων ενεργειών ή ακόμη και τη διακοπή της λειτουργίας ενός ολόκληρου συστήματος. Η τακτική αξιολόγηση και αναβάθμιση των συστημάτων, καθώς και η ευαισθητοποίηση των χρηστών, είναι ζωτικής σημασίας για την πρόληψη των κινδύνων που σχετίζονται με τέτοιες αδυναμίες. Με τον ταχύ ρυθμό εξέλιξης της τεχνολογίας, η συνεχής παρακολούθηση και ενημέρωση για τις τελευταίες απειλές είναι αναπόφευκτα αναγκαία.

Πηγή: thecyberexpress

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS