Tec Nikan
English
تماس با ما
All news

یک فرمان دست‌کاری‌شده FTP مودیکون M340 را از شبکه بیرون می‌برد

چهار کد کالا فریمور اصلاح‌شده دارند. دو ماژول ارتباطی — از جمله ماژول Global Data برای M580 — در همه نگارش‌ها متاثرند و اصلاحیه‌شان هنوز نیامده است.

پی‌ال‌سیمودیکونانکار سرویساشنایدر الکتریکافتی‌پی

سایسا روز ۱۷ سپتامبر هشدار SEVD-2025-224-05 اشنایدر الکتریک را با شناسه ICSA-26-260-04 بازنشر کرد. آسیب‌پذیری CVE-2025-6625 است، ضعف اعتبارسنجی نادرست ورودی (CWE-20) با امتیاز ۷.۵ و بردار AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. فرمان‌های دست‌کاری‌شده FTP کنترلرها و ماژول‌های ارتباطی مودیکون M340 متاثر را از دسترس خارج می‌کنند.

چهار محصول اصلاحیه دارند. BMXNOE0100 پیش از ۳.۶۰ متاثر است و در ۳.۶۰ اصلاح شده. BMXNOE0110 پیش از ۶.۸۰ متاثر است و در ۶.۸۰ اصلاح شده. کنترلر مودیکون M340 پیش از SV3.70 متاثر است و در SV3.70 اصلاح شده. BMXNOR0200H پیش از SV1.7_IR27 متاثر است و همان‌جا اصلاح شده.

دو تا اصلاح نشده‌اند. BMXNGD0100، یعنی ماژول Global Data برای M580، و BMXNOC0401 در همه نگارش‌ها متاثر فهرست شده‌اند و اصلاحیه در راه است. برای آنها تنها راه، فهرست کاهش‌دهنده‌هاست: غیرفعال کردن FTP جایی که استفاده نمی‌شود، بستن درگاه TCP 21 روی فایروال، بخش‌بندی شبکه، استفاده از وی‌پی‌ان برای دسترسی از راه دور. اشنایدر یادآور می‌شود که سرویس FTP به‌طور پیش‌فرض غیرفعال است.

«پیش‌فرض خاموش» اطمینانی ضعیف‌تر از آن است که به نظر می‌رسد. هنوز در شمار زیادی از سایت‌ها، دستور پخت و پیکربندی و فریمور از همین راه روی این کنترلرها می‌رود، و سرویسی که شش سال پیش هنگام راه‌اندازی به دست پیمانکاری که دیگر نیست روشن شده، سرویسی نیست که کسی به یاد بیاورد فعالش کرده. کار اینجا به جای اعمال وصله، اثبات وضعیت سرویس در سراسر ناوگان است.

اینکه BMXNGD0100 یکی از ماژول‌های اصلاح‌نشده است بخش ناخوشایند ماجراست، چون Global Data همان راهی است که کنترلرهای M580 متغیرها را با هم رد و بدل می‌کنند. بخش‌های فهرست‌شده شیمیایی، تاسیسات تجاری، تولید حیاتی، انرژی، و آب و فاضلاب در سراسر جهان‌اند.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.