search

Hitachi Energy PROMOD V

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 4 perc olvasás

A Hitachi Energy tisztában van a PROMOD V termék verzióinak biztonsági hiányosságával, amelyek ebben a dokumentumban felsorolásra kerülnek. Ez a hiányosság lehetővé teheti a támadókat, hogy megfigyeljék vagy manipulálják a forgalomban lévő érzékeny adatokat, ami potenciálisan felhasználói adatok lopására, ütközési manipulálásra vagy jogosulatlan hozzáférésre vezethet. Az alábbi Hitachi Energy PROMOD V verziók érintettek: PROMOD V verziók: PROMOD_V/<=1.0.10 CVSS Vendor Equipment Vulnerabilities v3 7.1 Hitachi Energy Hitachi Energy PROMOD V A Hitachi Energy HTTP-hez képest HTTPS-t használ. A hiányosság a 3. fél Digipede szerver oldalkódja miatt keletkezett. Nézze meg a CVE részleteit A támadott termékek Hitachi Energy PROMOD V Vendor: Hitachi Energy Product Version: PROMOD V verziók 1.0.10 és korábbi Product Status: known_affected Remediations Vendor fix Upgrade to version 1.0.11 and enable HTTPS on Digipede server. [2] Látja meg a “1.0.11 PROMOD V felhasználói útmutatót”, 2. fejezetet Essential Skills->Running PROMOD V->Digipede Grid. Alternatív megoldásként, a “1.0.11 PROMOD V felhasználói útmutatót”, 2. fejezetet is megtekintheti. Mitigáció Alkalmazzon általános mitigációs tényezőket. A releváns CWE: CWE-1428 HTTP-hez képest HTTPS-hez való támaszkodás. Mérőszám CVSS Version Base Score Base Severity Vector String 3.1 7.1 HIGH CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N 4.0 7 HIGH CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N Köszöntések Az információk ebben a dokumentumban változhatnak, és nem tekinthető a Hitachi Energy kötelezettségnek. A Hitachi Energy nem nyújt garanciát, kifejezett vagy implicit, beleértve a kereskedelmi garanciákat és a külön célra való alkalmasság garanciáit a dokumentumban található információkhoz, és nem vállal felelősséget a dokumentumban megjelenő esetleges hibákért. Nincs olyan esemény, amelyben a Hitachi Energy vagy a beszállói felelősek lennének, a dokumentum használatából, vagy a ebben a dokumentumban leírt hardverek vagy szoftverek használatából eredő közvetlen, közvetett, speciális, kártérítési, alkalmi vagy következményes károkért, még akkor sem, ha a Hitachi Energy vagy a beszállói tájékoztatták őket a ilyen károk lehetőségeiről. Ez a dokumentum és annak részei nem szabad másolni, reprodukálni, más formában megosztani, az írásos engedély nélkül a Hitachi Energy-tól, és a tartalom ebben nem szabad harmadik félnek átadni, vagy valamilyen jogosulatlan célra használni. Minden regisztrálható és védjegyeki jog a megfelelő tulajdonosoké. Támogatás Bővebb információk és támogatásért lépjen kapcsolatba a termék szolgáltatójával vagy a Hitachi Energy szolgáltatási szervezettel. A kontaktinformációkért lásd a https://www.hitachienergy.com/contact-us/ weboldalon található Hitachi Energy kontaktközpontokat. Általános mitigációs tényezők Az ajánlott biztonsági gyakorlatok és tűzfal konfigurációk segíthetnek egyirányú hálózatot támadásoktól megvédeni, amelyek a hálózaton kívüli forrásból származnak. Ilyenek a következő: hogy a irányú hálózatok a jogosulatlan személyek közvetlen hozzáférésétől megvédve legyenek, ne legyenek közvetlen kapcsolatban az internettel, és egy tűzfal rendszerrel szétválasztva, amely minimális számú portot hagy nyitva, és más, egyénenként felmérhető portokat. Az irányú rendszereket nem szabad az internetre, azonnali üzengetésre vagy e-mailezésre használni. A hordozható számítógépeket és eltávolítható tárolóeszközöket a vezérlő rendszerekhez csatlakoztatása előtt gondosan kell megvizsgálni a vírusok után. Azonosítsa a megfelelő felhasználói név és jelszó politikákat és folyamatokat. További információkat az ipari irányú rendszerek biztonsági legjobb gyakorlatairól az “Industrial Control Systems Cybersecurity Best Practices” biztonsági értesítésben talál. [1] SSVC SSVCv2/E:N/A:N/2026-06-29T12:01:59Z/ Jogszabályi értesítés és használati feltételek Ez a termék a jelenlegi értesítés (https://www.cisa.gov/notification) és a Privacy & Use policy (https://www.cisa.gov/privacy-policy) alapján biztosított. Javasolt gyakorlatok A CISA javasolja, hogy az felhasználók fogadjanak megvédő intézkedéseket a kockázat csökkentésére. Minimálja az összes irányú eszköz és/vagy rendszer kiterjedtségét, és győződjön meg arról, hogy az nem elérhető az interneten. Helyezze az irányú hálózatokat és távoli eszközöket tűzfalak mögé, és elhatárolja őket a vállalati hálózatoktól. Ha távoli hozzáférés szükséges, akkor biztonságosabb módszereket használjon, mint például a virtuális privát hálózatokat (VPN), figyelembe véve, hogy a VPN-ek is vannak hibák, és azokat az elérhető legfrissebb verzióig kell frissíteni. Emellett, figyelembe kell venni, hogy a VPN csak annyira biztonságos, ahogy a csatlakozó eszkökei. A CISA arra kéri az szervezeteket, hogy végrehajtsák a hatás és kockázat elemzését a védelem bevezetése előtt. A CISA egy részletet is az irányú rendszerek biztonsági legjobb gyakorlatairól az ICS weboldalon található cisa.gov. Több CISA terméket is megtalálhat, amelyek a biztonsági legjobb gyakorlatokat leírják, beleértve a Defense-in-Depth Strategies segítségével az ipari irányú rendszerek biztonságának javítását. A CISA arra ösztönzi az szervezeteket, hogy a javasolt biztonsági stratégiákat alkalmazzák az irányú eszközök proaktív védelmére. További biztonsági utasításokat és javasolt gyakorlatokat a cisa.gov weboldalban található a technikai információ, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies oldalon találhat. Az olyan szándékos tevékenységet észleljük, az szervezeteket a belépő eljárásokat és a CISA-ra való jelentést kell követni, hogy azokat a más incidensekkel is egyeztessék. Az ICSA fordítása észrevétel. Ez a ICSA a Hitachi Energy PSIRT 8DBD000250 verbatim visszaolvasása, közvetlen konverzió a vendor Common Security Advisory Framework (CSAF) beszélt formájából. Ezt a CISA weboldalán ismét megemeltük a láthatóság érdekében, és csak az információk kiadására, ami hasznos. A CISA nem vállal felelősséget a kiadások szerkesztésében vagy a technikai pontosságában, és nem biztosít semmilyen típusú garanciát a ebben található információkban. Emellett a CISA nem támogatja semmilyen kereskedelmi terméket vagy szolgáltatást. Kérjük, a Hitachi Energy PSIRT-et közvetlenül, ha kérdése van.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.