使用西门子工控系统的注意了,已经暴露了15个安全漏洞

网络安全研究人员披露了西门子 SINEC 网络管理系统 (NMS) 中 15 个安全漏洞的使用详细信息,其中一些可能被攻击者混合使用,西门系统以在受影响的工控系统上实现远程代码执行。

工业安全公司 Claroty在一份新报告中表示:“这些漏洞如果被利用,意已会给网络上的经暴西门子设备带来许多风险,包括拒绝服务攻击、源码下载露个漏洞凭据泄漏和在某些情况下远程执行代码 。安全”
值得庆幸的使用是,2021年10月12日 ,西门系统西门子在 V1.0 SP2 版本更新中解决了上述所有的工控安全漏洞(从 CVE-2021-33722 到 CVE-2021-33736) 。西门子在一份报告中写到,高防服务器意已最严重的经暴漏洞可能允许经过身份验证的远程攻击者,在某些条件下以系统特权在系统上执行任意代码。露个漏洞
威胁最大的安全漏洞编号是CVE-2021-33723(CVSS 评分:8.8),它允许攻击者将权限升级至管理员账号 ,服务器租用使用病号可以与路径遍历漏洞 CVE-2021-33722(CVSS 评分:7.2)想结合 ,最终实现远程任意代码执行。
此外 ,还有一个需要注意的是 SQL 注入漏洞,漏洞编号(CVE-2021-33729 ,CVSS 分数 :8.8) ,香港云服务器通过该漏洞 ,经过身份验证的攻击者可以在本地数据库中执行任意命令。
Claroty 的 Noam Moshe认为,SINEC在网络拓扑中处于至关重要的中心位置,因为它需要访问凭据、免费模板加密密钥和其他授予它的管理员访问权限,以便管理网络中的设备。
从攻击者的角度来看,这种攻击是利用合法凭证和网络工具进行恶意活访问 、源码库活动和控制 ,而SINEC将攻击者置于以下主要位置:侦察 、横向移动和特权升级。
参考来源:https://thehackernews.com/2022/06/over-dozen-flaws-found-in-siemens.html
相关文章

EnemyBot恶意软件增加了针对VMware等关键漏洞的攻击
EnemyBot是一个基于多个恶意软件代码的僵尸网络,它通过迅速增加对最近披露的网络服务器、内容管理系统、物联网和Android设备的关键漏洞的利用来扩大其影响范围。该僵尸网络于3月由 Securon2025-12-07
北京电信发布基于昇腾自主创新的“AI智算中心”,开创数字经济新时代
6月28日,正值中国电信北京分公司成立二十周年之际,北京电信联合华为召开5G“京品网”暨AI智算中心联合创新发布会。公布了北京电信将建设基于昇腾的全栈训推一体AI智算中心,具备了对外提供算力平台服务和2025-12-07
使用U盘装服务器系统的教程(简单易行的U盘安装服务器系统方法及步骤)
随着技术的不断发展,U盘已经成为一种常见的存储设备,它的便携性和易用性使得它成为安装服务器系统的理想选择。本文将介绍如何使用U盘来装载服务器系统,让您轻松快捷地完成系统安装。一、选择合适的U盘容量选择2025-12-07
ThinkPadT440(高性能处理器与卓越扩展性的完美结合)
随着科技的不断进步,笔记本电脑成为现代人生活中必不可少的工具之一。当谈到稳定可靠的商务笔记本电脑时,ThinkPadT440无疑是首选。这款以出色的性能和卓越的扩展性而闻名的商务笔记本电脑,为用户提供2025-12-07
过去,物理安全(企业人员和物理资产安全)主要由基础设施团队或CSO负责,但随着越来越多的物理安全系统与IT系统相连(涉及到IT资产的物理访问权限),物理网络空间交叉渗透的混合威胁快速增长,CISO在企2025-12-07
黑鲨U盘装机教程(黑鲨U盘装机教程,Win7启动详解,一键轻松完成)
在如今的信息化时代,电脑已经成为人们生活中必不可少的工具。然而,在购买新电脑或更换硬件后,装机问题一直是困扰着很多人的难题。特别是当使用较旧的操作系统Win7时,如何用黑鲨U盘进行装机成为了众多用户的2025-12-07

最新评论