OAS 平台受关键 RCE 和 API 访问漏洞的影响

  发布时间:2025-12-07 14:49:52   作者:玩站小弟   我要评论
Bleeping Computer网站消息,威胁分析专家披露开放自动化软件(OAS)平台存在安全漏洞,漏洞可导致设备访问、拒绝服务和远程代码执行受到严重影响。众所周知,OAS 平台是一个广泛使用的数据 。

Bleeping Computer网站消息 ,台受威胁分析专家披露开放自动化软件(OAS)平台存在安全漏洞,关键漏洞可导致设备访问、问漏拒绝服务和远程代码执行受到严重影响 。影响

众所周知 ,台受OAS 平台是关键一个广泛使用的数据连接解决方案,它将工业设备(PLC 、问漏OPC、影响Modbus) 、台受SCADA系统 、关键物联网 、问漏网络点 、影响自定义应用程序 、台受自定义 API 和数据库结合在一个整体系统下  。关键

另外,免费模板问漏OAS平台还是一个灵活的多功能硬件和软件连接解决方案  ,能够促使来自不同供应商的专有设备和应用程序之间数据传输 ,并将数据连接到公司特定的产品 、定制软件等 。

目前 ,包括米其林 、沃尔沃、英特尔 、JBT AeroTech 、美国海军、Dart Oil and Gas  、General Dynamics、香港云服务器AES WindGeneration等在内的一些高知名度工业实体 ,都在使用 OAS。

鉴于 OAS 用户众多,平台中的漏洞可能会使关键工业部门面临中断和机密信息泄露的风险 。

严重漏洞

根据思科 Talos 的一份报告显示 ,OAS 平台 16.00.0112 及以下版本容易受到一系列高危漏洞的影响,可能会带来破坏性的网络攻击 。

其中最危险的 CVE-2022-26833 漏洞,严重性等级为 9.4(满分 10 分),建站模板主要涉及 OAS 中未经授权的访问和使用 REST API功能 。

思科表示 ,REST API 旨在为“默认”用户提供对配置更改和数据查看的编程访问权限 ,但 Talos

研究人员能够通过发送一个带有空白用户名和密码的请求来进行身份验证。

未使用任何凭据进行身份验证

攻击者可以通过向易受攻击的端点 ,发送一系列特制的 HTTP 请求来利用该漏洞 。

另外一个关键漏洞追踪为 CVE-2022-26082 ,评级为 9.1(满分 10 分),是 OAS 引擎 SecureTransferFiles 模块的一个文件写入漏洞 。源码库

据思科称,向有漏洞的端点发送一系列特制的网络请求可能导致任意远程代码执行。思科 Talos 表示 ,通过向 OAS 平台发送格式正确的配置消息 ,有可能将任意文件上传到底层用户允许的任何位置。

默认情况下,这些消息可以被发送到 TCP/58727,一旦成功,将由具有正常用户权限的用户 oasuser 处理 。这种情况使得远程攻击者能够将新的authorized_keys 文件上传到 oasuser 的高防服务器 .ssh 目录中  ,从而可以通过 ssh 命令访问系统。

Cisco Talos 发现的其他高严重性漏洞(CVSS :7.5)如下:

CVE-2022-27169 :通过网络请求获得目录列表CVE-2022-26077:针对账户凭证的信息泄露CVE-2022-26026 :拒绝服务和丢失数据链接CVE-2022-26303和CVE-2022-26043 :外部配置更改和创建新用户和安全组

针对上述漏洞,思科提供了一些缓解建议,主要包括禁用服务和关闭通信端口,如果用户不能立刻升级到较新版本,这些措施是个不错的选择。

当然 ,最好的修复方式还是升级到较新版本,上述两个关键漏洞已在 16.00.0.113 版本中得到修复 ,亿华云建议立刻升级到最新版本  。

参考文章 :https://www.bleepingcomputer.com/news/security/oas-platform-vulnerable-to-critical-rce-and-api-access-flaws/

  • Tag:

相关文章

  • 速看,微软MSDT零日漏洞的补丁来了

    近日,网络安全研究人员发现了一个新的 Microsoft Office 零日漏洞,编号 CVE-2022-30190。只需打开 Word 文档即可通过 Microsoft 诊断工具 (MSDT) 执行
    2025-12-07
  • 不贴膜的一加3T手机会有什么影响?(了解不贴膜对一加3T手机的影响及注意事项)

    作为一款备受欢迎的手机,一加3T凭借着强大的性能和优秀的摄像功能赢得了众多用户的喜爱。然而,是否贴膜成为了许多用户关注的问题。本文将探讨不贴膜对一加3T手机的影响,并提供一些注意事项,以帮助用户做出明
    2025-12-07
  • 电视机视距不够,对眼睛有何影响?(近距离看电视,眼睛易受损伤)

    在现代社会,电视机已经成为人们生活中不可或缺的娱乐方式之一。然而,由于种种原因,有些人在使用电视时往往忽视了与电视的适当距离,长时间近距离观看电视会给眼睛带来哪些潜在的问题呢?一、过度接触电磁辐射,有
    2025-12-07
  • 电脑油冷散热(颠覆传统,油冷散热为电脑降温)

    电脑散热一直是用户关注的重点之一。传统的空气冷却方式已经逐渐显现出不足之处,因此油冷散热作为一种创新技术,正逐渐受到更多用户的关注和采用。本文将为您介绍电脑油冷散热的原理、优势以及使用注意事项。1.油
    2025-12-07
  • 关于网络安全渗透测试的常见误区

    从攻击者的角度思考可以更快速了解企业在网络防御方面的不足。网络安全渗透测试工作的本质就是扮演攻击性黑客的角色,梳理企业的IT资产、寻找漏洞和攻击路径,以便更好地修复或应对风险。定期开展渗透测试对企业来
    2025-12-07
  • 探索AOC显示器的品质与性能(为你带来最佳视觉体验)

    随着科技的发展,电脑显示器在我们日常生活中扮演着越来越重要的角色。AOC作为一家知名的显示器制造商,其产品以高品质和卓越性能而闻名。本文将深入探讨AOC显示器的特点和优势,为您带来最佳的视觉体验。1.
    2025-12-07

最新评论