网络安全研究人员披露了西门子 SINEC 网络管理系统 (NMS) 中 15 个安全漏洞的使用详细信息 ,其中一些可能被攻击者混合使用,西门系统以在受影响的工控系统上实现远程代码执行。
工业安全公司 Claroty在一份新报告中表示 :“这些漏洞如果被利用 ,意已会给网络上的经暴西门子设备带来许多风险,包括拒绝服务攻击、服务器租用露个漏洞凭据泄漏和在某些情况下远程执行代码 。安全” 值得庆幸的使用是,2021年10月12日 ,西门系统西门子在 V1.0 SP2 版本更新中解决了上述所有的工控安全漏洞(从 CVE-2021-33722 到 CVE-2021-33736)。西门子在一份报告中写到,高防服务器意已最严重的经暴漏洞可能允许经过身份验证的远程攻击者,在某些条件下以系统特权在系统上执行任意代码。露个漏洞 威胁最大的安全漏洞编号是CVE-2021-33723(CVSS 评分:8.8),它允许攻击者将权限升级至管理员账号,源码库使用病号可以与路径遍历漏洞 CVE-2021-33722(CVSS 评分 :7.2)想结合,最终实现远程任意代码执行 。 此外 ,还有一个需要注意的是 SQL 注入漏洞 ,漏洞编号(CVE-2021-33729,CVSS 分数 :8.8),免费模板通过该漏洞 ,经过身份验证的攻击者可以在本地数据库中执行任意命令。 Claroty 的 Noam Moshe认为 ,SINEC在网络拓扑中处于至关重要的中心位置,因为它需要访问凭据、源码下载加密密钥和其他授予它的管理员访问权限,以便管理网络中的设备 。 从攻击者的角度来看,这种攻击是利用合法凭证和网络工具进行恶意活访问 、香港云服务器活动和控制,而SINEC将攻击者置于以下主要位置 :侦察 、横向移动和特权升级 。 参考来源 :https://thehackernews.com/2022/06/over-dozen-flaws-found-in-siemens.html |
探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)三星Galaxy J5如何开启预览文本公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)SupremeFXS1220音效技术评测(探索SupremeFXS1220音效芯片的卓越性能与创新功能)小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)使用戴尔笔记本微PE装Win10的详细教程(快速方便地安装Windows10操作系统的方法)优沃IWM智能体重管理系统——轻松掌控健康(健康管理新利器——优沃IWM帮你实现身体管理的新高度)i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用)开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)源码库云服务器亿华云b2b信息平台网站建设企业服务器香港物理机