全球能效管理領(lǐng)域的領(lǐng)導(dǎo)者施耐德電氣(SchneiderElectric)在上周二針對(duì)存在于SoMachineBasic編程軟件中的一個(gè)高危漏洞發(fā)布了修復(fù)程序,該漏洞可以被遠(yuǎn)程利用以獲取敏感數(shù)據(jù)。
SoMachineBasic,也被稱為EcoStruxureMachineExpert,是一款輕量級(jí)的編程軟件,專為施耐德ModiconM221可編程邏輯控制器(ProgrammableLogicController,PLC)而設(shè)計(jì),用于開(kāi)發(fā)PLC的程序代碼。
工業(yè)網(wǎng)絡(luò)安全公司AppliedRisk的研究員GjokoKrstic最近發(fā)現(xiàn),SoMachineBasic1.6.0build61653和SoMachineBasic1.5.5SP1build60148,并且很有可能所有的早期版本都受一個(gè)XML外部實(shí)體注入(XXE)漏洞的影響,該漏洞可被利用來(lái)發(fā)起帶外數(shù)據(jù)(OutofBand,OOB)攻擊。
這個(gè)漏洞被追蹤為CVE-2018-7783,CVSSV3評(píng)分8.6,屬于一個(gè)高危漏洞。該漏洞可被未經(jīng)身份驗(yàn)證的遠(yuǎn)程攻擊者利用來(lái)讀取目標(biāo)系統(tǒng)上的任意文件,而這些文件可能包含敏感信息,如密碼、用戶數(shù)據(jù)和有關(guān)系統(tǒng)的詳細(xì)信息。
Krstic指出,想要利用這個(gè)漏洞,攻擊者必須誘騙受害者以打開(kāi)特制的SoMachineBasic項(xiàng)目或模板文件。另外,在某些情況下,這個(gè)漏洞也可能被利用來(lái)執(zhí)行任意代碼并導(dǎo)致目標(biāo)系統(tǒng)進(jìn)入拒絕服務(wù)(DoS)狀態(tài)。
目前,施耐德電氣已經(jīng)通過(guò)發(fā)布SoMachineBasicv1.6SP1對(duì)這個(gè)漏洞進(jìn)行了修復(fù),并建議用戶盡快下載修補(bǔ)程序或使用SchneiderElectric軟件更新工具進(jìn)行更新。