Получить рейтинг INFOLine Retail Russia TOP-100

Новости промышленности

 Услуги INFOLine

Периодические обзорыПериодические обзоры

Все обзоры

Готовые исследованияГотовые исследования

Все исследования

Курс доллара США

График USD
USD 19.08 73.4321 +0.4645
EUR 19.08 87.3401 +0.8735
Все котировки валют
 Топ новости

В EcoStruxure-продуктах Schneider Electric найдены шесть багов 0-day.

В продуктах семейства EcoStruxure Building Operation (EBO) производства Schneider Electric за полгода были выявлены шесть уязвимостей нулевого дня. Патчи для них уже вышли, а подробная информация стала доступной только на днях.
Набор инструментов EcoStruxure Building Operation (ранее StruxureWare Building Operation) предназначен для мониторинга, контроля и управления функциями жизнеобеспечения умных зданий — такими как энергоснабжение, освещение, пожарная безопасность, отопление, вентиляция и кондиционирование. Не известные ранее бреши обнаружили исследователи из компании TIM (Telecom Italia), лидера итальянского рынка телекоммуникаций. Отчеты о находках были своевременно направлены разработчику, и тот решал проблемы по мере поступления информации в период с апреля по ноябрь.
Уязвимости, найденные в EBO, характеризуются следующим образом:
- CVE-2020-7569 — неограниченная загрузка файлов опасного типа; позволяет выполнить вредоносный код; 8,8 балла по CVSS;
- CVE-2020-7572 — некорректное ограничение ссылок на внешние сущности XML; грозит раскрытием конфиденциальной информации через инъекцию XML-кода (атаку XXE); 8,8 балла;
- CVE-2020-28209 — путь поиска файлов на Windows не заключен в кавычки; при определенных условиях позволяет повысить привилегии в системе; 7 баллов;
- CVE-2020-7570 — хранимая XSS; грозит внедрением стороннего скрипта или кода HTML в веб-страницу; 5,4 балла;
- CVE-2020-7571 — отраженная XSS; грозит инъекцией вредоносного кода; 5,4 балла;
- CVE-2020-7573 — неадекватный контроль доступа; позволяет добраться до веб-ресурсов ограниченного пользования; 6,5 балла.
Краткие описания уязвимостей 0-day в EcoStruxure-продуктах приведены на сайте спецподразделения TIM и в профильном бюллетене Schneider Electric (PDF).
При отсутствии возможности установить патч в обозримом будущем разработчик рекомендует принять меры защиты, позволяющие снизить риск эксплойта: Запретить доступ к серверу EBO из недоверенных сетей. Поместить EBO-систему за экраном в изолированной сети и разрешить внешний доступ только на определенных портах и к конкретным машинам. Протестировать и развернуть систему белых списков для приложений на серверных машинах.
Рейтинг:
Увеличить шрифт Увеличить шрифт | |  Версия для печати | Просмотров: 10
Введите e-mail получателя:

Укажите Ваш e-mail:

Получить информацию:

Вконтакте Facebook Twitter Yandex Mail LiveJournal Google Reader Google Bookmarks Одноклассники FriendFeed
 Специальное предложение

Не упустите возможности воспользоваться бонусами при покупке одного из самых рейтинговых обзоров INFOLine «Рынок DIY 2024 года».

В пакет входит бесплатное предложение:

Спецпред_DIY_март24.jpg

Свяжитесь с нами любым удобным способом:

+7 (812) 322-68-48, +7 (495) 772-76-40
retail@infoline.spb.ru

Или напишите сообщение через бот https://t.me/INFOLine_auto_Bot – он сразу сообщит специалистам отдела развития INFOLine о вашем обращении.