Tec Nikan
English
تماس با ما
All news

دو نقص بحرانی در سکوی کنترل FACTS هیتاچی انرژی

هشدار ICSA-26-260-03 پنج آسیب‌پذیری را در سکوی کنترل جبران‌سازهای استاتیک و استتکام فهرست می‌کند؛ دو مورد با امتیاز ۹.۹ و در یازده نگارش سکو.

انتقال برقFACTSهیتاچی انرژیامنیت شبکه برقهشدار ICS

سایسا روز ۱۷ سپتامبر هشدار ICSA-26-260-03 را منتشر کرد که پنج آسیب‌پذیری را در سکوی کنترل FACTS هیتاچی انرژی پوشش می‌دهد — سامانه کنترلی که پشت تجهیزات انتقال جریان متناوب منعطف مانند جبران‌ساز استاتیک توان راکتیو و استتکام قرار دارد.

دو مورد امتیاز ۹.۹ می‌گیرند. CVE-2024-4872 دور زدن اعتبارسنجی پرس‌وجوست که سایسا آن را چنین توصیف می‌کند: به مهاجم احراز هویت‌شده اجازه می‌دهد کد را به سوی داده ماندگار تزریق کند. CVE-2024-3980 پیمایش مسیری است که دسترسی غیرمجاز به فایل را ممکن می‌کند. پشت این دو، CVE-2024-3982 با ربایش نشست از راه بازپخش و امتیاز ۸.۲، CVE-2024-7940 با مواجهه سرویس شبکه بدون احراز هویت و امتیاز ۸.۳، و CVE-2024-7941 با تغییر مسیر باز قابل استفاده برای فیشینگ و امتیاز ۴.۳ قرار دارند.

یازده نگارش FCP فهرست شده است — 3.4.0 و 3.7.0 و 3.8.0 و 3.10.0 و 3.12.0 و 3.14.0 و 3.15.0 و 4.0.0 و 4.0.1 و 4.1.0 و 4.1.1 — اما دامنه باریک‌تر از آن چیزی است که به نظر می‌رسد. تنها استقرارهایی متاثرند که مولفه GWS از سال ۲۰۲۰ به بعد را در بر دارند. راهنمای وصله در هشدار 8DBD000229 هیتاچی انرژی است، و کاهش‌دهنده‌های عمومی سایسا برقرارند: سامانه‌های کنترل را از اینترنت دور نگه دارید، پشت فایروال با کمترین درگاه باز بگذارید، برای دسترسی از راه دور از وی‌پی‌ان استفاده کنید.

تجهیزات FACTS ولتاژ انتقال را نگه می‌دارند و نوسان‌ها را میرا می‌کنند، و همین سکوی کنترل‌شان را در شمار دارایی‌های پرپیامد سمت شبکه از حصار پست قرار می‌دهد. دشواری عملی نه در امتیاز که در فرایند تغییر است. اصلاح این مسئله از شماره هشدار فروشنده و مدیریت تغییر مالک انتقال می‌گذرد، که در آمریکای شمالی یعنی پنجره CIP-010 و خاموشی‌ای که از مدت‌ها پیش هماهنگ شده — نه وصله‌گذاری یک بعدازظهر.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.