Найти тему

Positive Technologies помогла устранить уязвимости в промышленной системе MasterSCADA 4D

   Изображение: Positive Technologies
Изображение: Positive Technologies

Эксперт Positive Technologies Айнур Акчурин обнаружил опасные уязвимости в платформе MasterSCADA 4D. Это решение предназначено для разработки систем автоматизации и диспетчеризации технологических процессов во всех отраслях промышленности. На базе MasterSCADA (версий 3 и 4D) реализованы десятки тысяч проектов более чем в 40 отраслях. Производитель был уведомлен об ошибках в рамках политики ответственного разглашения и выпустил обновления безопасности.

«Захват учетных данных — важный этап кибератак, благодаря которому хакеры расширяют свои возможности в инфраструктуре. При помощи выявленных уязвимостей злоумышленник может получить доступ к панели разработчика проекта автоматизации или оператора SCADA-системы. Это может быть одним из первых шагов на пути к реализации недопустимого события на промышленном предприятии и нести серьезные риски. В технологических сетях опасность таких действий всегда выше, поэтому наша рекомендация как можно скорее установить обновления»,отметил Айнур Акчурин, эксперт группы ИБ промышленных систем управления Positive Technologies.

Уязвимости могли позволить атакующим получить учетные данные пользователей (имена и хеш-значения паролей) из файла с параметрами SCADA-проекта (BDU:2024-06547) и сетевого взаимодействия с веб-сервером (BDU:2024-06548). Завладев ими, злоумышленник мог бы влиять на промышленные системы управления (заблокировать к ним доступ легитимным операторам АСУ ТП, менять параметры технологических процессов, отправлять опасные команды на промышленные контроллеры, а также другими способами пытаться нарушить работу производства).

Первые две уязвимости связаны с недостаточной защитой самих учетных данных (они передавались в незашифрованном виде). Ошибки получили одинаковую оценку — 7,5 баллов по шкале CVSS 3.0, что соответствует высокому уровню опасности. Третья уязвимость (BDU:2024-06549) заключалась в том, что пароль к файлу проекта[2] АСУ ТП хранился в открытом виде без применения защитных мер, из-за чего злоумышленники имели возможность подменить его в своих целях. Недостаток оценивается в 7,3 балла.

Для устранения уязвимостей производитель рекомендует установить версию MasterSCADA 4D 1.3.5.

Чтобы выявлять попытки эксплуатации уязвимостей в системах мониторинга технологических процессов и управления ими, Positive Technologies предлагает использовать комплексное решение PT Industrial Cybersecurity Suite (PT ICS). Ранее компания добавила в PT ICS пакет экспертизы для обнаружения кибератак на MasterSCADA 3 и MasterSCADA 4D.

Оригинал публикации на сайте CISOCLUB: "Positive Technologies помогла устранить уязвимости в промышленной системе MasterSCADA 4D".

Смотреть публикации по категориям: Новости | Мероприятия | Статьи | Обзоры | Отчеты | Интервью | Видео | Обучение | Вакансии | Утечки | Уязвимости | Сравнения | Дайджесты | Прочее.

Подписывайтесь на нас: VK | Rutube | Telegram | Дзен | YouTube | X.