《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信与网络 > 业界动态 > 施耐德智能电表曝严重漏洞,可远程强制重启设备

施耐德智能电表曝严重漏洞,可远程强制重启设备

2021-03-15
來源:互联网安全内参
關(guān)鍵詞: 智能电表 漏洞

  本周,工業(yè)網(wǎng)絡(luò)安全公司 Claroty 披露了影響施耐德電氣公司制造的 PowerLogic 智能電能表中的兩個嚴(yán)重漏洞

  PowerLogic 是施耐德電氣公司推出的一款電能表,不僅公共設(shè)施在用,工業(yè)公司、醫(yī)療組織機(jī)構(gòu)以及數(shù)據(jù)中心均用它來監(jiān)控電力網(wǎng)絡(luò)。

  Claroty 公司的研究人員發(fā)現(xiàn)某些 PowerLogic ION 和 PM 系列智能電能表受多個漏洞影響。未認(rèn)證攻擊者通過向目標(biāo)設(shè)備發(fā)送特殊構(gòu)造的 TCP 書包即可遠(yuǎn)程利用這些漏洞。

  研究人員解釋稱,“這些智能電能表使用專有的 ION 協(xié)議在 TCP 端口7700 通信,該設(shè)備接收的數(shù)據(jù)包由一個狀態(tài)機(jī)器函數(shù)解析。我們發(fā)現(xiàn)通過發(fā)送一個構(gòu)造請求的方式,主狀態(tài)機(jī)就能在數(shù)據(jù)包解析進(jìn)程中觸發(fā)漏洞。由于該請求在處理之前或者認(rèn)證檢查前就被完全解析,因此可在無需認(rèn)證的情況下觸發(fā)漏洞。”

  研究人員發(fā)現(xiàn)了兩種不同的利用路徑(由目標(biāo)設(shè)備的架構(gòu)決定)并分配了兩個不同的 CVE 編號。第一個是“嚴(yán)重”漏洞(CVE-2021-22714),可導(dǎo)致攻擊者使目標(biāo)電能表重啟(即拒絕服務(wù)條件)并甚至可能執(zhí)行任意代碼。另外一個漏洞 (CVE-2021-22713) 可被用于強(qiáng)制重啟設(shè)備,其嚴(yán)重等級為“高危”。

  這些漏洞影響多個 PowerLogic ION 設(shè)備模型和一個 PM 模型。其中一些受影響的設(shè)備更新已在2020年7月發(fā)布,而其它受影響設(shè)備已在2021年1月和3月修復(fù)。而某些受影響的電能表由于不再受支持,因此將不會被修復(fù)。

  影響這些智能電能表的漏洞可為客戶和公共設(shè)施造成風(fēng)險,因此受影響用戶應(yīng)盡快打補(bǔ)丁或應(yīng)用緩解措施阻止?jié)撛诠簦绕涫窃谌毕菪畔⒈槐┞兜那闆r下更應(yīng)如此。



本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 日本一区二区三区在线视频| 在线一区亚洲V| 国产综合香蕉五月婷在线| 国产三级精品网站| 日韩有码免费视频| 国产欧美精品aaaaaa片| 欧美中文字幕在线观看视频| 精品国偷自产在线| 日韩一区av在线| 日韩视频在线免费看| 国产精品久久久久久久久久东京| 欧美日韩精品中文字幕一区二区 | 国产精品av网站| 国产日韩久久| 精品免费国产| 九九久久国产精品| 欧美精品性视频| 日本午夜精品电影| 日韩av高清不卡| 日韩欧美一区二区在线观看| 午夜精品久久久久久久99热| 在线一区亚洲V| 亚洲欧美日韩精品久久久| 国产乱子伦精品视频| 国产又爽又黄的激情精品视频| 久久综合久中文字幕青草| 欧美日韩国产91| 欧美激情一级欧美精品| 欧美综合国产精品久久丁香| 欧美日韩精品不卡 | 亚洲91精品在线亚洲91精品在线| zzijzzij亚洲日本成熟少妇| 国产精品久久久久久久久久久不卡| 国产美女久久精品香蕉69| 国产精品视频在线免费观看| 国产精品裸体一区二区三区| 国产精品乱码视频| 国产精品久久久久久久久久东京 | 91精品视频观看| 91精品在线观看视频| 在线观看日本一区|