آسیبپذیری در برنامه مدیریت نیروگاههای بادی Nordex
موسسه خبری سایبربان: تیم مدیریت امداد سایبری سیستمهای کنترل صنعتی(ICS-CERT)، کاربران را از وجود آسیبپذیری تزریق کد انعکاسی در رابط کنترلیِ پورتال کنترل نیروگاه بادی تولیدشده توسط شرکت Nordex مطلع ساخت. این خطا از راه دور قابل سوء استفاده بوده و مهاجم میتواند امکان اجرای کد در دستگاه آسیبپذیر را اعطا نماید.
Nordex شرکت آلمانی است که طراحی، فروش و تولید توربینهای بادی را بر عهده دارد. Nordex NC2 نیز یک پورتال کنترلی برای مجموعهای از توربینهای بادی تولیدشده توسط این شرکت است. محققی به نام داریوش فریمون موفق به کشف این آسیبپذیری تزریق کد انعکاسی در نرمافزار Nordex Control 2 شده و جزئیات آن را پاییز امسال منتشر کرد. Nordex Control 2 به کاربر اجازه میدهد تنظیمات و عملیات توربینهای بادی را از راه دور در دست بگیرد.
شایان ذکر است که Nordex NC2یک برنامهی کاربردی است که پورتالی را در اختیار کاربر قرار میدهد تا به واسطهی آن توربینهای بادی را که در اختیار دارد، کنترل نماید و گزارش و اطلاعات لازم را از آنها دریافت کند. کارشناسان متوجه شدند که این پورتال از طریق موتور جستوجوی Shodan که همانند گوگل برای نفوذگران است، قابل دسترسی میباشد.
براساس این گزارش، آسیبپذیری مورد نظر امکان اجرای اسکریپت دلخواه را برای مهاجمان فراهم نموده و بدین طریق قابل سوء استفاده است. این آسیبپذیری ابتدا در ماه اکتبر افشا گردید، اما هیچ اصلاحیهای برای آن ارائه نشد. جزئیات مربوط به آن در وب سایت OSVDB درج شده است./