GET请求。黑客针对Windows漏洞CVE-2021-31166发布PoC 工业控制系统安全:工控系统信息安全分级规范 23个<em>Android</em>应用程序公开了超过1亿用户的个人数据 DarkSide在9个月内勒索9000万美元 <em>Android</em>发布
2021-05-23 15:30:57
開發工業系統的多家公司正在評估兩個新的OPC UA漏洞對其產品的影響,德國CERT @ VDE釋出了德國自動化技術公司Beckhoff的安全建議。
本月初,美國網路安全和基礎架構安全局(CISA)釋出通報,描述了OTORIO的Eran Jacob發現的兩個OPC UA漏洞。
*注:OTORIO是以色列一家專門研究運營技術(OT)安全和數字風險管理解決方案的公司。
OPC UA(統一體系結構)由OPC基金會開發,是一種機器對機器的通訊協議,已廣泛用於工業自動化和其他領域。
Jacob是OTORIO的安全研究團隊負責人,對OPC UA進行了分析,發現了幾個漏洞,被定為嚴重等級。
其中之一編號為CVE-2021-27432,並且已被描述為不受控制的遞迴漏洞,可以利用該漏洞來引發堆棧溢位。已發現此漏洞會影響OPC UA .NET Standard和Legacy。
第二個漏洞是CVE-2021-27434,為一個敏感的資訊洩露漏洞,會影響基於Unified Automation .NET的OPC UA客戶端/伺服器SDK。
針對漏洞OPC基金會在三月份釋出了一個補丁,與統一自動化軟體的缺陷與使用易受攻擊的.NET框架版本有關。根據CISA的說法,CVE-2021-27434與Microsoft在2015年修補的.NET漏洞(CVE-2015-6096)有關。CISA表示,統一自動化已通過更新解決了該問題。
多家供應商正在評估漏洞對他們產品的潛在影響,目前為止,只有Beckhoff才釋出了一份建議。
Beckhoff的建議由德國的CERT @ VDE釋出,建議指出未經身份驗證的攻擊者可以利用此漏洞創造拒絕服務(DoS)條件或通過傳送特製的OPC UA資料包獲取資訊,該公司將資訊披露問題描述為XML外部實體(XXE)漏洞。
Beckhoff指出,對於這兩種攻擊,攻擊者在攻擊OPC UA伺服器時都需要使用特製的OPC UA客戶端,而在攻擊OPC UA客戶端時則分別需要使用特製的OPC UA伺服器。 為了攻擊伺服器,攻擊者必須能夠建立與該伺服器的TCP連線。為了攻擊客戶端,攻擊者需要能夠使客戶端連線到攻擊者的伺服器。只要攻擊者在建立TCP連線後就讓特製的應用程式(客戶端或伺服器)以一系列特製的網路資料包作為響應就足夠了。
如果可以通過網際網路訪問易受攻擊的OPC UA伺服器,或者易受攻擊的客戶端通過網際網路訪問由攻擊者控制的伺服器,則可以從網際網路遠端利用這些漏洞。從理論上講,對OPC UA伺服器執行DoS的攻擊者可能會影響控制系統之間的連線,導致可見性喪失,甚至可能導致工控流程失去控制,從理論上講,XXE漏洞可能允許從系統中洩漏敏感檔案(例如,未受保護的私鑰或配置檔案),或者可以用來代表受攻擊的伺服器/客戶端執行任意HTTP GET請求。
黑客針對Windows漏洞CVE-2021-31166釋出PoC
工業控制系統安全:工控系統資訊保安分級規範
23個Android應用程式公開了超過1億使用者的個人資料
DarkSide在9個月內勒索9000萬美元
Android釋出了針對野外利用的4個新的零日漏洞的補丁
相關文章
GET请求。黑客针对Windows漏洞CVE-2021-31166发布PoC 工业控制系统安全:工控系统信息安全分级规范 23个<em>Android</em>应用程序公开了超过1亿用户的个人数据 DarkSide在9个月内勒索9000万美元 <em>Android</em>发布
2021-05-23 15:30:57
值得一提的是,宝华韦健对于 <em>Android</em>、iOS 等平台都有着很好的支持。开盖即自动连接,快速且延迟低。 如果说各频段的控制力、量感、延展力,对于小白用户来说不易察觉。那么 24Bit 与 16Bit 音源所呈现的细节
2021-05-23 15:30:39
紧凑型的iPhone mini的销售表现差强人意,以至于它甚至都没有进入销量前10名。这也要归因于发售时间较早(且价格更便宜)的4G机型iPhone 11,它成功夺取了全球出货量的2%,足以确保它打败2021年的所有<em>Android</em>手机,排名
2021-05-23 15:30:21
《速度与激情9》成为该系列声誉最差的电影。大多数观众对赛车和战斗的最直接感觉不是惊险刺激而是奇怪,成为神剧,剧本处理也不及前几部。总之,速度和热情9的吐槽比好评多!打开UC<em>浏览器</em>查看更多精彩图片。你看过
2021-05-23 15:00:44
f) 通过<em>浏览器</em>访问邮件中的验证预申请的地址,打开网页如下:通过<em>浏览器</em>访问查看已提交的预申请信息的地址,打开网页如下:g) 预申请验证成功之后,预申请记录流转到CNAS的预申请受理列表,CNAS具有预申请管理
2021-05-23 15:00:21
他毕业于牛津大学,毕业后进入甲骨文工作,其后又在谷歌工作了9年时间,是<em>Chrome</em>浏览器安全团队和谷歌黑客团队Project Zero的创建者。据报道,Project Zero团队由谷歌内部顶尖安全工程师组成,使命是找出全球范围内高
2021-05-23 14:31:25