当前位置:网站首页>Moxa NPort 设备缺陷可能使关键基础设施遭受破坏性攻击
Moxa NPort 设备缺陷可能使关键基础设施遭受破坏性攻击
2022-07-31 02:40:00 【网络研究院】

在 Moxa 制造的广泛使用的工业连接设备中发现了两个潜在的严重漏洞,这些漏洞可能使威胁参与者造成重大破坏。
这家总部位于台湾的工业网络和自动化解决方案提供商已经解决了这些缺陷。
这两个安全漏洞被跟踪为 CVE-2022-2043 和 CVE-2022-2044,被评为“高严重性”,影响了 Moxa 的 NPort 5110 设备服务器,该服务器旨在将串行设备连接到以太网网络。远程攻击者可以利用这些漏洞使目标设备进入拒绝服务 (DoS) 状态。
Moxa和美国网络安全和基础设施安全局 ( CISA ) 已针对这些漏洞发布了公告。Moxa 表示只有固件版本 2.10 受到影响,并指示客户联系其技术支持部门寻求帮助。CISA 要求受影响的组织联系 Moxa 以获取安全补丁。
Moxa 和 CISA 都称赞丹麦工业网络安全公司 En Garde Security 的研究员 Jens Nielsen 报告了这些漏洞。
在本周发布的一篇博客文章中,En Garde Security 所有者 Mikael Vingaard 表示,他公司的研究部门在 2022 年 3 月上半月发现了这些漏洞,当时向供应商提供了概念验证 (PoC) 脚本和显示漏洞利用的视频。
Vingaard 告诉我们,虽然 Moxa NPort 设备不应该暴露在互联网上,但实际上许多设备都可以通过网络访问。Shodan 搜索显示超过 5,000 台设备,虽然可能有一些蜜罐,但它们不可能都是蜜罐。

他说,利用这两个漏洞只需要与目标设备建立网络连接。漏洞利用可以在“几秒钟内”执行,并且可以通过互联网自动执行。
受影响的 NPort 设备在全球范围内使用,包括能源、关键制造和运输系统等关键基础设施领域。有报道称,这些类型的设备在2015 年对乌克兰电网的攻击中成为破坏目标,导致严重停电。
利用 En Garde 研究人员发现的漏洞可能会导致这些部门的关键服务中断,Vingaard 将易受攻击的 Moxa 设备描述为“我们社会重要基础设施服务的一小部分”。
他解释说,第一个 DoS 漏洞可以让攻击者使目标设备停止响应合法命令。
“重新控制设备的唯一方法是让工作人员关闭/打开设备电源,这需要有人亲自到场,”“这可能经常在偏远地区造成问题,在那里可能需要大量时间才能让人员到达现场,而在重新获得控制权的时间可能很重要的情况下并不理想。”
第二个漏洞是越界问题,攻击者可以访问和/或覆盖设备上的元素,从而导致数据崩溃或损坏。这会使系统变得无法运行,在某些情况下可能会导致设备永久损坏。


边栏推荐
- How to design the changing system requirements
- StringJoiner详解
- Validate XML documents
- MPPT solar charge controller data collection - through the gateway acquisition capacity battery SOC battery voltage, wi-fi
- 软件积累 -- 截图软件ScreenToGif
- 10 权限介绍
- AI software development process in medical imaging field
- AtCoder Beginner Contest 261 部分题解
- SQL注入 Less46(order by后的注入+rand()布尔盲注)
- ShardingJDBC usage summary
猜你喜欢

Basic learning about Redis related content

16. Registration Center-consul

To write good test cases, you must first learn test design

关于 mysql8.0数据库中主键位id,使用replace插入id为0时,实际id插入后自增导致数据重复插入 的解决方法

Shell script to loop through values in log file to sum and calculate average, max and min

The simulation application of common mode inductance is here, full of dry goods for everyone

10、Redis实现点赞(Set)和获取总点赞数

Layer 2 broadcast storm (cause + judgment + solution)

7、私信列表

Discourse 自定义头部链接(Custom Header Links)
随机推荐
First acquaintance with C language -- array
AI在医疗影像设备全流程应用
【银行系列第一期】中国人民银行
TCP/IP四层模型
The application of AI in the whole process of medical imaging equipment
Difference between CMOS and TTL?
工程(五)——小目标检测tph-yolov5
19. Support Vector Machines - Intuitive Understanding of Optimization Objectives and Large Spacing
真正的CTO,是一个懂产品的技术人
f.grid_sample
Force buckled brush the stairs (7/30)
How to build a private yum source
Coldfusion file read holes (CVE - 2010-2861)
MPPT太阳能充放电控制器数据采集-通过网关采集电池电压容量电量SOC,wifi传输
15. Website Statistics
Intranet Infiltration - Privilege Escalation
共模电感的仿真应用来了,满满的干货送给大家
mmdetection trains a model related command
4、敏感词过滤(前缀树)
User interaction + formatted output