富士电机 PLC 会见工具多个高危误差清静通告

宣布时间 2018-09-14

误差编号和级别


CVE编号:CVE-2018-14809,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定

CVE编号:CVE-2018-14811,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定

CVE编号:CVE-2018-14813,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定

CVE编号:CVE-2018-14815,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定

CVE编号:CVE-2018-14817,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定

CVE编号:CVE-2018-14819,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定

CVE编号:CVE-2018-14823,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定


影响版本


V-Server 4.0.3.0及之前版本


误差概述


ICS-CERT 本周宣布两个清静通告指出,这些清静误差可导致远程攻击者执行恣意代码。富士电机 V-Server 工具可导致组织机从位于企业网络中的盘算机会见位于工厂中的可编程逻辑控制器 (PLCs)。这两个系统经由用于监控 PLCs 的 Monitouch HMI 通过以太网毗连。ICS-CERT 体现该产品在全球规模内主要是在要害制造行业使用。


富士电机 V-Server 受使用后释放、不受信任的指针引用、堆缓冲溢出、带外写入、整数反向溢位、带外读取和栈缓冲溢出误差的影响,可能导致泛起远程代码执行效果,从而引发 DoS 条件或信息泄露问题。


ICS-CERT 还宣布另外一份清静通告说明晰影响 V-Server Lite 的高� ;撼逡绯鑫蟛�。该缺陷可被用于执行代码,通过特殊结构的项目文件触发 DoS 条件或信息泄露问题。


这些 V-Server 误差是由 Source Incite 公司的 Steven Seeley通过趋势科技 ZDI 见告厂商的。影响 Lite 版本的缺陷是由 Ariele Caltabiano (即 kimiya)发明并见告富士电机。


ICS-CERT 忠言称,某些误差的使用代码已果真,这可能是针对 ZDI 已宣布十几个说明由 Seeley 和 Caltabiano 从富士电机 V-Server 中找到的清静误差的清静通告一事而言的。ZDI 和 ICS-CERT宣布清静通告的时间相差数小时,但ZDI 并未在清静通告中提及手艺信息。


ZDI 在清静通告中指出,Seeley 在2018年3月份、Caltabiano 在2018年6月份将误差见告厂商。ZDI 体现,这些缺陷“保存于对 VPR 文件的剖析历程中”,可能是由于在执行关于工具的操作之前缺乏对工具的验证造成的,也可能是由于缺乏对用户提供数据的准确验证造成的。


虽然 ICS-CERT 对这些误差的评级为“高危”,但 ZDI 将其评为“中危”,CVSS 评分为6.8份。Caltabiano 发明的弱点在 ZDI 清静通告中的 CVSS 评分是9.3(高危)。


这些影响认真将企业网络毗连至工控系统产品的误差可带来严重的清静危害,由于这正是许多威胁者试图抵达敏感系统的途径。


Positive Technologies 公司最近宣布的一项研究效果显示,在许多组织机构中,黑客可容易通过企业网络获取对工业情形的会见权限。


误差验证


暂无POC\EXP


修复建议


富士电机已宣布版本4.0.4.0 修复了这些误差。

http://monitouch.fujielectric.com/site/support-e/download-index-01.html


参考链接

https://ics-cert.us-cert.gov/advisories/ICSA-18-254-01

https://www.securityweek.com/flaws-found-fuji-electric-tool-links-corporate-pcs-ics