ICS—CERT官网公示匡恩网络新发现四工控漏洞

近日,美国ICS—CERT官网相继公布了由匡恩网络智能安全工业研究院发掘的四个中高危漏洞和漏洞利用验证。匡恩网络率先预警了黑客利用这些漏洞实施网络攻击的风险,从多层面、多维度为工控安全“上保险”,彰显了中国工控网络安全企业的国际影响力。

这四个漏洞分别为:GE Proficy HMI SCADA CIMPLICITY 权限提升漏洞、Advantech WebAccess ActiveX VBWinExec 远程代码执行漏洞、Advantech WebAccess ActiveX ChkTable 缓冲区溢出漏洞、Advantech WebAccess 信息泄露漏洞。其中,研华的三个漏洞等级均为高危,GE Proficy HMI SCADA CIMPLICITY为中危漏洞。目前,GE已针对 Proficy HMI SCADA CIMPLICITY应用程序漏洞发布了新版软件。

漏洞信息:

此番公布的四个中高危漏洞均是匡恩网络智能安全工业研究院的烽火安全实验室挖掘发现,实验室汇聚了工控领域漏洞挖掘的资深专家,凭借过硬技术实力和项目实施经验,以及拥有自主知识产权的漏洞挖掘工具,深度介入西门子、bachmann、ABB贝利、艾默生、罗克韦尔等多个厂商工控系统和设备,进行漏洞挖掘、渗透测试,助力工控系统和设备厂商防患于未然。

目前,工控漏洞挖掘涵盖下位机漏洞挖掘(工控协议,plc上web用户接口及其它接口,工控后门等)和上位机漏洞挖掘(工控服务,工控系统驱动,activex控件,文件格式等)。此次美国ICS-CERT官方公示的四个中高危漏洞均为上位机组态软件漏洞。面对日益升级网络安全态势,匡恩网络的漏洞挖掘将向纵深扩展,覆盖更多的国内外工控系统和设备。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-09-20 00:27:42

ICS—CERT官网公示匡恩网络新发现四工控漏洞的相关文章

get最IN工控安全技术,看匡恩网络权威报告

2017年伊始,匡恩网络发布了<2016年工业控制网络安全态势报告>(以下简称 "报告"),匡恩网络已连续三年撰写并发布报告.报告全面介绍了国内外工控系统网络安全发展现状以及当前所面临的主要问题,并在这些问题基础上提出了针对性的对策与建议.以下我们将从技术维度重点解读报告. 见微知著,深挖工控网络安全 报告开篇以全球视野角度分析了当前工业控制系统相关安全问题.文中指出,随着全球物联网技术的迅猛发展,工业控制系统安全逐步向工业物联网安全演化,各类工控安全漏洞数量不断增长造成重

5家房企违法行为在“北京市房地产交易管理网”公示1年

本报讯(记者翟烜)昨天,市住建委曝光5家违规房地产开发企业. 这5家房企存在向消费者公布不实销售情况等行为,违反了商品房交易市场动态监管以及商品房预售管理的有关规定.为此,市住建委已责令这等5家房地产开发企业进行整改,并将其违法违规行为在"北京市房地产交易管理网"公示1年. 市住建委相关负责人表示,市民登录"北京市房地产交易管理网",不仅能查阅违规房企的信息,也能清楚地查找到每个项目的是否已获得预售许可,以及在售房屋的销售情况.

万物互联 共享生活 ---华夏物联与匡恩网络打造共享城市发布会暨院士工作站揭牌仪式成功举行

今年两会备受热议的共享经济已成为引领消费升级.优化产业结构.带动就业增长的新动能.随着共享时代的来临,共享理念和共享城市建设受到党中央国务院的高度重视.自在中央城市工作会议上强调要实现城市共治共管.共建共享后,习近平总书记又于去年1月在省部级主要领导干部学习贯彻党的十八届五中全会精神专题研讨班上从全民共享.全面共享.共建共享.渐进共享四个方面解读了共享的内涵.去年9月, 国务院印发了<政务信息资源共享管理暂行办法>,明确要求通过统一的共享平台实施信息共享.加快构建有中国特色的共享城市,成为全面

外部网络如何让通过一个已对外发布的官网访问只在内部网络发布的网站进行文件下载

问题描述 公司已经有对外的官方网站,现在又重新发布了一个网站,只是内部网站,如果外部网络想通过官网对这个内部网站进行文件的下载,需要使用什么技术,具体怎么实现: 解决方案 解决方案二:直接调用内网,然后不下载本地,返回给客户端:解决方案三:只是多了一个中转过程而已,由官网从内网下载,返回就可以了其实如果官网可以直接访问资源的话更快...多的那步有没有必要?

卫生部门公示16个违规网站

晚报讯 前天,市卫生监督所在其官网上公示了一批已经被查处的http://www.aliyun.com/zixun/aggregation/35986.html">违规网站,这16个网站打着医疗保健.信息咨询的幌子忽悠上网用户.三种常见的情况包括:一是部分无证网站以技术中心.特色专业,甚至医疗机构科室名义大肆发布虚假.夸大的宣传:二是部分网站采用极其夸张的词藻,如"世界顶尖技术"等,误导患者:三是将原本科学规范的医疗术语篡改成华丽虚幻的名称.卫生部门再次提醒网络用户,不要

android 开发环境怎么去哪里下载,为什么安卓官网没法下载

问题描述 android 开发环境怎么去哪里下载,为什么安卓官网没法下载 android 开发环境怎么去哪里下载,为什么安卓官网没法下载 解决方案 这里算是很全的了 http://www.androiddevtools.cn/ 解决方案二: 谷歌早就退出中国市场啦,所以没办法下载- 解决方案三: 去google官网下载的里面都有 解决方案四: 自己搜索一下,比如参考这里的http://332374363.blog.51cto.com/5262696/1310882,SDK正常访问不了,需要使用特

麦当劳官网漏洞或致用户密码被盗:请慎用“记住密码”功能

很多人信赖麦当劳的汉堡,但是你别太指望其网站能够保障用户密码的安全.来自荷兰的独立软件工程师 Tijme Gommers 发现,这家快餐连锁企业的主站(McDonalds.com)上存在一个仍然活跃的漏洞,可被攻击者利用来获取用户敏感信息.Gommers 在博客中解释到:该漏洞归咎于输入环境的疏忽(本该是一项标准的保护措施),别有用心的人可以借其抓取用户的登录凭证等敏感信息. 由于麦当劳官网直接用 cookies 来保存用户密码,该漏洞可被用来存储用户的密码口令,使得攻击者能够轻松"恢复&quo

“小米系统”公测版App上线小米官网 定位不刷机版MIUI

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 "小米系统"公测版应用截图 [TechWeb报道]4月2日消息,小米今日正式发布"不刷机的MIUI"小米系统.在此之前,这款无需刷机并集成了MIUI主要核心功能的系统管理型APP已进行了数月封测,小米系统集成了包括MIUI拨号管理.MIUI联系人.MIUI短信.MIUI云服务.MIUI桌面等在内

淘宝网对10月份金牌卖家考核标准进行了公示

摘要: 9月17日消息,日前, 淘宝 网对10月份金牌卖家考核标准进行了公示, 据亿邦动力网了解,通过金牌卖家考核的卖家将全部参与到今年淘宝网的双12大促活动中,并且会获得更多流量和曝 9月17日消息,日前, 淘宝 网对10月份金牌卖家考核标准进行了公示, 据亿邦动力网了解,通过金牌卖家考核的卖家将全部参与到今年淘宝网的双12大促活动中,并且会获得更多流量和曝光. 公告显示,入选淘宝金牌卖家必须满足以下的通用标准:商家开店时长超过183天,信用分值大于251分,参加消保并且不销售二手在线商品和虚