工业路由器面临风险:新漏洞可控制数十万台设备和OT网络

以色列工业网络安全公司OTORIO在上周的黑帽亚洲2023会议上公布了与三家工业蜂窝路由器供应商有关的云管理平台中的一些安全漏洞,这些漏洞可能使操作技术(OT)网络受到外部攻击。

在会议上总计公布了11个漏洞,这11个漏洞允许远程代码执行和控制数十万台设备和OT网络(在特定情况下),甚至是那些没有主动配置使用云的设备。


(资料图片仅供参考)

具体来说,这些漏洞存在于Sierra Wireless、Teltonika Networks和InHand Networks提供的基于云的管理解决方案中,用于远程管理和操作设备。

利用这些漏洞可能会给工业环境带来严重风险,使攻击者绕过安全层,并渗出敏感信息,在内部网络上远程实现代码执行。

更令人担心的是,这些问题可能被武器化,以获得对网络中设备的未授权访问,并执行恶意操作,例如使用提升的权限关闭。

根据三种不同的攻击载体,通过其基于云的管理平台,这些攻击载体可被利用来破坏和接管云管理的IIoT设备:

薄弱的资产注册机制(Sierra Wireless): 攻击者可以扫描连接到云端的未注册的设备,通过利用AirVantage在线保修检查工具获得它们的序列号,将它们注册到他们控制的账户中,并执行任意命令。安全配置的漏洞(InHand Networks): 未经授权的用户可以利用CVE-2023-22601、CVE-2023-22600和CVE-2023-22598的命令注入漏洞,以root权限获得远程代码执行,发布重启命令,并推送固件更新。外部API和接口(Teltonika Networks): 攻击者可以滥用远程管理系统(RMS)中发现的多个问题,"暴露敏感的设备信息和设备凭证,实现远程代码执行,暴露网络上管理的连接设备,并允许冒充合法设备。"

影响Teltonika Networks的六个漏洞(CVE-2023-32346、CVE-2023-32347、CVE-2023-32348、CVE-2023-2586、CVE-2023-2587和CVE-2023-2588)是在与Claroty合作进行的 "全面研究 "后发现的。

攻击者成功利用这些工业路由器和物联网设备可以对被攻击的设备和网络造成一系列影响,包括监控网络流量和窃取敏感数据,劫持互联网连接和访问内部服务。

OTORIO说,云管理的设备带来了巨大的供应链风险,攻击者可以通过入侵一个供应商作为后门一次扫描访问多个OT网络。

在网络安全公司披露无线工业物联网(IIoT)设备中的38个安全漏洞三个多月后,这一发展可能为攻击者提供通往内部OT网络的直接路径,并使关键基础设施面临风险。

安全研究员Roni Gavrilov说:随着IIoT设备的部署变得越来越流行,必须意识到他们的云管理平台可能成为攻击者的目标。一个被利用的IIoT供应商平台可以作为攻击者的支点,同时访问成千上万的环境。

参考链接:https://thehackernews.com/2023/05/industrial-cellular-routers-at-risk-11.html

标签:

最近更新

工业路由器面临风险:新漏洞可控制数十万台设备和OT网络
2023-05-17 11:20:47
天天资讯:【环球财经】一季度澳大利亚工资价格指数同比增长3.7% 低于通胀水平
2023-05-17 10:52:48
Sensor Tower:4月《王者荣耀》吸金2.13亿美元蝉联全球手游畅销榜冠军 《原神》位列榜单第3名
2023-05-17 10:46:12
国内商品期货开盘跌多涨少 豆油、豆二跌超2%_当前聚焦
2023-05-17 10:05:00
旅客反映小孩哭闹被家长反怼去单间 网友:教认字不能回家教吗
2023-05-17 09:49:04
全球信息:新一周4只新股将公布中签号码,你申购了没?(5月22日到5月26日)
2023-05-17 08:58:05
世界快报:喜提钥匙 和平桥安置房顺利交房
2023-05-17 08:34:10
16连冠!比亚迪海豚再获A0级轿车销量冠军|焦点信息
2023-05-17 07:54:17
世界银行最新报告指出黎巴嫩经济仍处于下滑状态
2023-05-17 06:55:26
stay up to do和doing区别_stay up_环球最资讯
2023-05-17 05:41:50
上届世界杯冠军进球的小将_上届世界杯冠军|当前视讯
2023-05-17 04:04:01
【T-ARA】《第九领娱》--- 第621章 动荡的众鹰
2023-05-17 01:01:51
我的世界服务器换皮肤不显示_我的世界服务器怎么换皮肤
2023-05-16 22:45:50
ch3cl是什么化学物质_CH3Cl的化学名称是什么
2023-05-16 21:51:26
每日精选:龙虎榜 | 莎普爱思今日涨停,上榜营业部席位全天合计净买入779.85万元
2023-05-16 20:47:40
今日聚焦!网龙(00777)5月16日耗资约298.63万港元回购20万股
2023-05-16 20:07:10
自贡观灯旅游专线6号线2023年5月8日起暂停开行
2023-05-16 19:22:44
最新班级安全计划小学 班级安全计划幼儿园(优秀十五篇)
2023-05-16 18:39:32
福州国际车展快讯:十余款新车首发,数百款车型“全闽乐购”,还有1888元现金红包……
2023-05-16 18:23:42
世界报道:柿子与螃蟹同食会怎么样_柿子与螃蟹同食
2023-05-16 17:31:59
水泥预制板多少钱一米_水泥预制板一般多厚
2023-05-16 17:01:18
北青:U17男足21日飞往日本训练,6月5日提前奔赴泰国备战亚洲杯 即时焦点
2023-05-16 16:29:56
为何越南军事节目要用中文播报?真实原因让人唏嘘!|今日聚焦
2023-05-16 16:08:30
世界报道:小米Redmi Book 14硬件一步到位:LPDDR5+PCIe4.0 SSD
2023-05-16 15:31:26
滚动:国家统计局:2023年4月份社会消费品零售总额增长18.4%
2023-05-16 15:10:16
【全球新要闻】西游记好词好句好段摘抄赏析_西游记好词好句
2023-05-16 14:31:15
天天消息!Failed to connect to zw.gozuowen.com port 80: Timed out
2023-05-16 13:58:52
防雷十八般武艺,你知道几种?
2023-05-16 12:58:54
【世界热闻】中科海势完成千万级种子轮融资 红杉中国种子基金领投
2023-05-16 12:21:40
爱心助残“进行时”
2023-05-16 11:48:24