OAS Platformu Kritik RCE ve API Erişim Kusurlarına karşı savunmasız

4 yıl önce

Tehdit analistleri, açık otomasyon yazılımını (OAS) platformunu etkileyen güvenlik açıklarını açıklayarak cihaz erişimi, hizmet reddi ve uzaktan kod yürütülmesine yol açtı.

OAS platformu, bütünsel bir sistem altında endüstriyel cihazları (PLC'ler, OPC'ler, Modbus), SCADA sistemleri, IOTS, ağ noktaları, özel uygulamalar, özel API'lar ve veritabanlarını birleştiren yaygın olarak kullanılan bir veri bağlantı çözümüdür.

Birden çok satıcıdan tescilli cihazlar ve uygulamalar arasında veri transferlerini kolaylaştıran ve bunları firmaya özgü ürünlere, özel yazılımlara vb. Bağlayan çok yönlü ve esnek bir donanım ve yazılım bağlantı çözümüdür.

OAS, Michelin, Volvo, Intel, JBT Aerotech, ABD Donanması, Dart Petrol ve Gaz, Genel Dinamikler, AES rüzgar üretimi ve diğer birkaç yüksek profilli sanayi varlığı tarafından kullanılır.

Bu nedenle, platformdaki güvenlik açıkları, önemli endüstriyel sektörleri bozulma ve gizli bilgi açıklama riskine sokabilir.

Grubun en eleştirelinden başlayarak, CVE-2022-26833, 10 üzerinden 9,4'lük bir CVSS şiddeti derecesine sahiptir ve OAS'daki geri kalan API işlevselliğinin kime doğrulanmamış erişimini ve kullanımını ilgilendirir.

Bir saldırgan, savunmasız uç noktalara bir dizi özel hazırlanmış HTTP isteği göndererek bu kusurun sömürülmesini tetikleyebilir.

Cisco'nun açıkladığı gibi, geri kalan API, Talos araştırmacılarının boş bir kullanıcı adı ve şifre ile bir istek göndererek kimliği doğrulayabildikleri “varsayılan” kullanıcıya yapılandırma değişiklikleri ve veri görüntüleme için programlı erişim sağlamak üzere tasarlanmıştır.

İkinci kritik kusur, OAS Motor SecuretRansferfiles modülünde bir dosya yazma güvenlik açığı olan 9.1 olarak derecelendirilen CVE-2022-26082'dir.

Cisco'ya göre, savunmasız uç noktaya gönderilen özel hazırlanmış bir dizi ağ isteği, keyfi uzaktan kod yürütülmesine yol açabilir.

“OAS platformuna bir dizi düzgün biçimlendirilmiş yapılandırma mesajı göndererek, temel kullanıcı tarafından izin verilen herhangi bir konuma keyfi bir dosya yüklemek mümkündür. Varsayılan olarak, bu mesajlar TCP/58727'ye gönderilebilir ve başarılı olursa, normal kullanıcı izinleri olan kullanıcı Oasuser tarafından işlenir. ” - Cisco Talos

Bu, uzaktan tehdit aktörünün Oasuser’ın .SSH dizinine yeni yetkili_keyler dosyaları yüklemesini sağlayarak SSH komutları aracılığıyla sisteme erişmeyi mümkün kılar.

Cisco Talos tarafından keşfedilen diğer kusurların hepsi yüksek şiddetli (CVSS: 7.5) olarak kategorize edilir ve şunlardır:

Cisco, hizmetleri devre dışı bırakmayı ve iletişim bağlantı noktalarını kapatmayı içeren yukarıdaki güvenlik açıklarının her biri için hafifletme tavsiyesi sağlar, bu nedenle OAS'ın daha yeni bir sürümüne yükseltme imkansızsa, bazı işlevsellik veya kolaylık değişimleri ile bir çözüm olabilir.

Aksi takdirde, OAS platformunun daha yeni bir sürümüne yükseltilmesi tavsiye edilir. Yukarıda açıklanan iki kritik kusurun güvenlik düzeltmeleri, 22 Mayıs 2022'de bir güvenlik güncellemesi olarak yayınlanan 16.00.0.113 sürümüne indi.

Karmaşık ve karmaşık veri bağlantı sistemlerini çalışan endüstriyel ortamlarda yükseltme gecikmeleri beklenmelidir, ancak bu durumda açıklanan kusurların ciddiyeti nedeniyle derhal harekete geçmek çok önemlidir.

Bu eğitim paketi anlaşmasıyla özgeçmişinize siber güvenlik becerileri ekleyin

Bu ömür boyu abonelik paket anlaşması ile son teknesinde kalın

% 100 siber güvenlik hazırlığı mümkün mü? Tıbbi cihaz profesyonelleri

Bu etik hack demet anlaşmasıyla beyaz şapka hack becerilerinizi oluşturun

Bu Gelişmiş Sınav Hazırlık Paketi ile Siber Güvenlik Sertifikası Alın

Kaynak: Bleeping Computer

More Posts