آسیبپذیری سرور وب محصولات شرکت کلریوس کنترل
به گزارش واحد متخصصین سایبریان؛ کلریوس کنترل یک شرکت دانمارکی است که دفاتر متعددی در سراسر دنیا از قبیل چین، هند، روسیه و سنگاپور دارد.
سرور وب شرکت Clorius Controls A/S بهعنوان محصول آسیبپذیر این شرکت شناختهشده است. این محصول در بستر وب بهصورت اسکادا مورد استفاده قرار میگیرد. بر اساس گزارش این شرکت محصولات شرکت در حوزههایی مانند زیرساختهای حیاتی و تأسیسات تجاری مورداستفاده قرار میگیرند. این محصولات ابتدا در اروپا و درصد کمی هم در آمریکا مورداستفاده قرار گرفتهاند.
محققان سایبری آسیبپذیری احراز هویت کاربر وب جاوا را در سرورهای اسکادای این شرکت شناسایی کردند. به همین منظور این شرکت بهروزرسانی محصولات آسیبپذیر را بهمنظور کاهش خصارت ارائه کرد. محققان نسخه جدید بهروزرسانی شده این محصولات را برای کاهش آسیبپذیریها موردبررسی قرارداد. این آسیبپذیری قابلیت بهرهبرداری از راه دور را دارد.
محصول آسیبپذیر کاربر جاوا1 سازوکار مستحکمی برای احراز هویت ندارد. در این سازوکار، از رمزگذاری نامناسبی برای دسترسی به دادههای اعتباری استفاده میکنند. همین موضوع به مهاجم اجازه میدهد که به شبکه دسترسی پیدا کرده و بتواند ترافیک را شنود کند و دادههای اعتباری را رمزگشایی کند. تأثیراتی که این آسیبپذیری برای سازمانها ایجاد میکند، برای هر سازمان کاملاً منحصربهفرد بوده و باید به صورت جزئی مورد بررسی قرار گیرد. بررسی تأثیرات به معماری شبکه، محیط عملیاتی و محصولات بستگی دارد.
رمزگذاری ناکافی2
روش رمزگذاری دادههای اعتباری که در دسترس کاربر وب جاوا قرار میگیرد، بسیار آسان است. به همین دلیل مهاجم میتواند دادههای اعتباری را در ترافیک شبکه شنود کند و به راحتی رمزنگاری را باز کند. این رویه به مهاجم اجازه میدهد دسترسی کامل به سرور داشته باشد. شناسهی CVE-2014-9199 به این آسیبپذیری اختصاص یافته است.
این آسیبپذیری قابلیت بهرهبرداری از راه دور را داشته و یک مهاجم با سطح مهارت کمتر میتواند از این آسیبپذیری بهرهبرداری نماید.
این شرکت بهروزرسانی محصولات را بهمنظور کاهش آسیبپذیری ارائه کرد و به کاربران خود توصیه میکند تا سامانههای خود را به جدیدترین نسخه بهروزرسانی کنند. برای کسب اطلاعات بیشتر به وبسایت این شرکت مراجعه کنید.
در ادامه بهمنظور برقراری امنیت بیشتر در شبکه، پیشنهاد میشود اقدامات زیر صورت گیرد:
• جداسازی سامانههای کنترل صنعتی از اینترنت.
• شبکه سامانههای کنترل صنعتی و تجهیزات متصل به آن را پشت دیوار آتشین قرار داده و از شبکه اداری جدا کنیم.
• زمانی که کاربران نیاز به دسترسی از راه دور دارند، از VPN استفاده کنند (لازم به ذکر است که این شبکهها ممکن است آسیبپذیر باشند و باید بهصورت پیوسته بروز شوند).
محصولات آسیبپذیر:
کاربر وب جاوا شرکت کلریوس کنترل نسخه 01.00.0009b به قبل.
_________________
1.Java client
2.INSUFFICIENT ENCRYPTION