search

OpenPLC v3

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 3 perc olvasás

Nézd meg a CSAF összefoglalót Sikeresen kihasználható ez a hiba, amely lehetővé teszi egy hiteles támadónak, hogy bármilyen fájlt írjon a fájlrendszerbe, és ezt a normál OpenPLC program összeállítási folyamon keresztül bármilyen helyi kód futtatására lehet tovább növelni, ami potenciálisan kód futtatást eredményezhet az OpenPLC futtatási felhasználói fiók alatt. A következő OpenPLC v3 verziók érintettek: OpenPLC v3 CVSS Vendor Equipment Vulnerabilities v3 9.9 OpenPLC OpenPLC v3 Külső kontroll a fájlnév vagy útvonalon Az alkalmazás közvetlenül az attacker által biztosított fájlnevet (prog_file) a Programs.File adatbázis mezőjébe tárolja, majd később ezt a értéket az átmentett fájl célútjának használja, anélkül, hogy ellenőrizné vagy korlátozná az útvonalat. Mivel a Python os.path.join() tiszteletben tartja az attacker által kontrollált abszolút útvonalakat, egy hiteles felhasználó bármilyen fájlt megírhat a megnyitható OpenPLC webserveri folyam által. A rendszeres összeállítási folyamban minden C++ forrásfájl az OpenPLC futtatási mag részén belül automatikusan fordít a futtatási binárisba. Írva egy rosszindulatú .cpp fájlt ebbe a mappába, egy hiteles támadó tovább növelheti a bármilyen fájl írását a helyi kód futtatására, amikor az operatőr egy normál program összeállítást és futtatást indít. Nézd meg a CVE részleteit Átütő termékek OpenPLC v3 Vendor: OpenPLC Termék verzió: OpenPLC OpenPLC: v3 Termék állapot: known_affected Javítás Vendor OpenPLC javasolja, hogy az OpenPLC v3-ra frissítse, mivel az OpenPLC v3 végkifejlesztett és több már nem kap patch-okat, hibajavításokat vagy biztonsági frissítéseket. Releváns CWE: CWE-73 Külső kontroll a fájlnév vagy útvonal Metrikák CVSS Version Base Score Base Severity Vector String 3.1 9.9 CRITICAL CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H 4.0 8.7 HIGH CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N Elismerések Grady DeRosa ezt a hibát jelentette a CISA-nek Jogi figyelmeztetés és használati feltételek Ez a termék a (https://www.cisa.gov/notification) és a (https://www.cisa.gov/privacy-policy) értesítésnek és a (https://www.cisa.gov/privacy-policy) adatvédelem és használat politikának megfelelően. Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók vegyenek védelmi intézkedéseket, hogy minimalizálják ezt a hibát kihasználó kockázatot. Minimálja a hálózati expozíciót minden vezérlés rendszeres eszköz és/vagy rendszere számára, biztosítva, hogy azok nem legyenek elérhetőek az interneten. Találja a vezérlés rendszer hálózatokat és távoli eszközokat tűfallal és elhelyezve, hogy elkerülje a vállalati hálózatokat. Ha távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például virtuális privát hálózatokat (VPN), és ismerje, hogy a VPN-ek is tartalmazhatnak hibákat, és frissítse azokat a legújabb elérhető verzióra. Ismerje is, hogy a VPN csak olyan biztonságos, mint a kapcsolódó eszközök. A CISA emlékezteti a szervezeteket, hogy végezzék a hatásvizsgálatot és a kockázati felmérést, mielőtt a védelmi intézkedéseket alkalmaznák. A CISA szintén egy szekciót javasolt gyakorlatokként a vezérlés rendszer biztonság érdekében a cisa.gov/ics weboldalán. Több CISA terméket, amelyek részleteznek a legjobb gyakorlatokat a számítógépes védelméhez, amelyek elérhetőek olvasásra és letöltésre, beleértve a “Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies” című anyagot. A CISA ösztönzi az szervezeteket, hogy alkalmazzák a javasolt biztonsági stratégiákat az ICS eszközök proaktív védelmére. További kiegészítő útmutatás és javasolt gyakorlatok elérhetőek nyilvánosan az ICS weboldalon a cisa.gov/ics oldalon, a “ICS-TIP-12-146-01B – Targeted Cyber Intrusion Detection and Mitigation Strategies” technikai dokumentumban. A szervezet, amely gyanús rosszindulatú tevékenységet észlel, kövesse a meglévő belső eljárásokat, és jelentse a CISA-nak a nyomon követés és a kapcsolódás érdekében más incidensekkel. A CISA javasolja, hogy a felhasználók a következő intézkedéseket alkalmazzák, hogy megvédjék magukat a szociális mérő támadások ellen: Ne kattintson weblinkekre vagy nyissa meg a bizonytalan e-mailekhez tartozó mellékleteket. Kérjük, olvassa el a “Recognizing and Avoiding Email Scams” című anyagot a csaló e-mailek elkerüléséhez. Kérjük, olvassa el a “Avoiding Social Engineering and Phishing Attacks” című anyagot a szociális mérő támadásokról. A CISA eddig nem jelentett nyilvánosságra egy konkrét támadást, amely ezt a hibát célozná. Revision History Initial Release Date: 2026-07-09 Revision Date Summary 2026-07-09 1 Első publikáció

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.