Tec Nikan
English
تماس با ما
All news

دو اصلاح برای یک نقص روی M580

اشنایدر الکتریک نقص الگوریتم احراز هویتی با امتیاز ۹.۸ را در کنترلرهای Modicon M580 و M580 Safety افشا کرده، و رفعش هم به‌روزرسانی فریمور و هم بالا بردن سطح برنامه را می‌خواهد.

اشنایدر الکتریکمادیکان M580امنیت پی‌ال‌سیآسیب‌پذیریاستاندارد ۶۲۴۴۳

اشنایدر الکتریک در هجدهم شهریور اطلاعیه امنیتی SEVD-2026-251-04 را صادر کرد که CVE-2026-3869 را پوشش می‌دهد — پیاده‌سازی نادرست الگوریتم احراز هویت، CWE-303 — در کنترلر خودکارسازی برنامه‌پذیر مبتنی بر اترنت Modicon M580 و گونه M580 Safety. امتیاز پایه CVSS نگارش ۳.۱ برابر ۹.۸ است، با برداری شامل حمله شبکه‌ای، پیچیدگی پایین، بدون نیاز به دسترسی و بدون تعامل کاربر، که اثر بالا بر محرمانگی، یکپارچگی و دسترس‌پذیری می‌گذارد؛ در نگارش ۴.۰ امتیاز ۹.۲ می‌گیرد. M580 در همه نگارش‌هایی آسیب‌پذیر است که پروژه‌ای زیر سطح برنامه ۴.۰۰ اجرا می‌کنند، و M580 Safety در همه نگارش‌های زیر سطح ۴.۲۰. اشنایدر هشدار می‌دهد که رفع نکردن، خطر برقراری اتصال احراز هویت‌نشده به کنترلر را دارد. رفع دو بخشی است: برای M580 فریمور ۴.۱۰ یا بالاتر همراه با سطح برنامه ۴.۰۰ یا بالاتر، در دسترس از EcoStruxure Control Expert نگارش ۱۵.۲ به بعد؛ برای M580 Safety فریمور ۴.۲۱ یا بالاتر با سطح برنامه ۴.۲۰، که Control Expert نگارش ۱۶.۰ با HF001 می‌خواهد. یابنده به‌عنوان یکی از شرکای اشنایدر الکتریک معرفی شده است.

جزئیاتی که این اطلاعیه را غیرمعمول می‌کند — و در عمل بیشترین دردسر را خواهد ساخت — این است که به‌روزرسانی فریمور به‌تنهایی رفعش نمی‌کند. سطح برنامه ویژگی پروژه‌ای است که روی کنترلر اجرا می‌شود، نه ویژگی خود کنترلر، پس رفع نیازمند باز کردن پروژه در نگارشی معین از ابزار مهندسی، بالا بردن سطحش، کامپایل دوباره و بارگذاری آن است. این در بیشتر سایت‌ها یعنی توقف کنترلر، که یعنی قطعی برنامه‌ریزی‌شده، درخواست تغییر، و اعتبارسنجی دوباره هر چیز مرتبط با ایمنی. این رده کاری متفاوتی از راندن یک تصویر فریمور است، و پنجره نگهداشتی که با فرض دومی رزرو شده به اندازه کافی بلند نخواهد بود.

پیامد ثانویه‌ای هم هست که ارزش دارد برای هر کسی که ناوگانی از اینها را می‌گرداند علامت زده شود. بالا بردن سطح برنامه قالب پروژه را تغییر می‌دهد، و پروژه‌ای که در سطح بالاتر ذخیره شده ممکن است دیگر در ابزار مهندسی قدیمی‌تر باز نشود. هر سایتی که چند نفر در آن Control Expert را با نگارش‌های متفاوت دارند، یا یکپارچه‌سازی پروژه را روی ماشین خودش نگه می‌دارد، باید پیش از دست زدن به نخستین کنترلر نگارش ابزارها را هم‌تراز کند — وگرنه نتیجه کارخانه‌ای است با دو قالب پروژه و هیچ فردی که بتواند همه‌شان را ویرایش کند.

کاهش‌های فوری همان‌های معمول‌اند و اینجا موثرند چون حمله از راه شبکه است: شبکه کنترل M580 نباید از شبکه اداری یا اینترنت قابل دسترسی باشد، دسترسی از راه دور باید از مسیری کنترل‌شده باشد نه یک پورت فوروارد‌شده، و سرویس‌های اترنتی کنترلر که به کار نمی‌روند باید غیرفعال شوند. امتیاز ۹.۸ با نیاز صفر به دسترسی دقیقا همان نیم‌رخی است که مواجهه شبکه‌ای را به تمام مسئله بدل می‌کند، و بیشتر نصب‌های M580 خواهند دید که پاسخ صادقانه به اینکه کنترلر چقدر قابل دسترسی است به قاعده فایروالی بستگی دارد که کسی سال‌ها پیش برای کاری در راه‌اندازی نوشته بود.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.