Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Уязвимости в ПО B&R Automation способствуют атакам на АСУ ТП

09/04/20

BandRВ программном обеспечении B&R Automation Studio обнаружен ряд уязвимостей, облегчающих злоумышленникам осуществление атак в OT-сетях (Operational Technology).

B&R Automation Studio представляет собой среду разработки и выполнения, охватывающую все аспекты решения автоматизации, включая управление, ЧМИ, эксплуатацию и безопасность.

По данным Агентства по кибербезопасности и безопасности инфраструктуры (CISA) США, продукты компании используются во всем мире, особенно в энергетическом, химическом и критически важных производственных секторах.

В службе обновлений B&R Automation Studio 4 содержатся три уязвимости, связанные с повышением привилегий, шифрованием и проверкой неполного соединения, а также обходом пути. Последняя связана с проблемой перезаписи произвольного файла Zip Slip, обнаруженной в 2018 году.

Сочетание уязвимости обхода пути и проблемы шифрования и проверки предоставляет злоумышленнику с доступом к сети жертвы возможность проводить MitM-атаки и вмешиваться в процесс обновления программного обеспечения. Преступник может перехватить исходный DNS-запрос на сервере обновлений B&R и перенаправить утилиту для загрузки обновлений с подконтрольного сайта. В связи с отсутствием надлежащей проверки сервера обновлений или пакета обновлений, на данном этапе злоумышленник может воспользоваться обходом пути через уязвимость обновления и выполнить произвольный код на узле Automation Studio с привилегиями SYSTEM.

Атака основана на перехвате домена, которая становится намного легче при наличии доступа к закрытой сети АСУ ТП, где часто отсутствуют DNS-серверы для ответа клиенту. Как только злоумышленник закрепится в сети АСУ ТП, он может использовать различные целевые уязвимости для атаки на программируемые логические контроллеры (ПЛК) и другое критически важное оборудование в сети АСУ ТП.

Как утверждает B&R, компания не нашла никаких доказательств использования данных уязвимостей и в настоящее время работает над выпуском исправлений.

Темы:УгрозыCISAАСУ ТП
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Изоляция как стратегия: однонаправленные шлюзы для промышленного сегмента сети
    Александр Пуха, начальник отдела аудита и консалтинга АМТ-ГРУП
    Обеспечение безопасности АСУ ТП является комплексной задачей часть из направлений которой так или иначе связана с мерами по сегментации сетевой инфраструктуры и выбором решений по изоляции АСУ ТП от внешних воздействий и несанкционированного доступа. Решением по сегментации являются однонаправленные шлюзы, они же диоды данных или инфодиоды.
  • Про m-TrusT для АСУ ТП в новой удобной форме
    Светлана Конявская, заместитель генерального директора ОКБ САПР
    C самого начала мы позиционировали m-TrusT предназначенным в основном именно для АСУ ТП, и, казалось бы, об этом написано уже просто все. Более того, АСУ ТП и является одной из основных сфер фактического применения этого решения. Стоит ли писать еще один текст на ту же тему?
  • Информационная безопасность АСУ ТП. Основные тренды и тенденции 2024 года
    Алексей Петухов, руководитель отдела по развитию продуктов InfoWatch ARMA
    В текущем году исполнилось 10 лет с момента официального развития темы информационной безопасности автоматизированных систем (ИБ АСУ ТП) в России.
  • Актуальная проблема защиты информации в АСУ ТП
    Светлана Конявская, заместитель генерального директора ОКБ САПР
    Совершенно естественно, что регуляторы предъявляют требования к системам и выполнять их должны владельцы систем. На этом, пожалуй, все. Дальше начинается что-то неестественное. Давайте попробуем понять почему и исправить.
  • Какие проблемы остро стоят в аспекте защиты АСУ ТП в 2024 г.?
    Кибербезопасность АСУ ТП остается критически важной и сложно решаемой задачей, с существенными отличиями от защиты корпоративного сегмента. Эксперты в области безопасности промышленных систем поделились своим мнением по нескольким вопросам, подготовленным редакцией журнала “Информационная безопасность”.
  • Криптографический протокол защищенного обмена для индустриальных систем стал национальным стандартом
    Марина Сорокина, руководитель продуктового направления компании “ИнфоТеКС”
    1 апреля 2024 г. вступил в силу ГОСТ Р 71252–2024 “Информационная технология. Криптографическая защита информации. Протокол защищенного обмена для индустриальных систем”, утвержденный приказом Росстандарта № 235-ст от 15 февраля 2024 г.

Хотите сотрудничать?

Выберите вариант!

Печатное издание
Интернет-портал
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...