CISA divulga sete recomendações sobre sistemas de controle industrial – pt.1

A CISA divulgou sete avisos sobre Sistemas de Controle Industrial (ICS) em 21 de novembro de 2024. Esses avisos fornecem informações oportunas sobre problemas de segurança atuais, vulnerabilidades e explorações relacionadas aos ICS.

ICSA-24-326-01 Servidor Premium WebCTRL automated logic

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-01

1. RESUMO EXECUTIVO

CVSS v4 10.0
• ATENÇÃO:
Explorável remotamente/baixa complexidade de ataque
Fornecedor: Automated Logic
Equipamento: WebCTRL Premium Server
Vulnerabilidades: Upload irrestrito de arquivo com tipo perigoso, redirecionamento de URL para site não confiável (“Open Redirect”)

2. AVALIAÇÃO DE RISCOS

A exploração bem-sucedida dessas vulnerabilidades pode permitir que um invasor remoto não autenticado execute comandos arbitrários no servidor que hospeda o WebCTRL ou redirecione usuários legítimos para sites maliciosos.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

Os seguintes produtos Automated Logic são afetados:

  • • Automated Logic WebCTRL® Server: Versão 7.0
  • • Carrier i-Vu: Versão 7.0
  • • Automated Logic SiteScan Web: Versão 7.0
  • • Automated Logic WebCTRL para OEMs: Versão 7.0

3.2 Visão geral da vulnerabilidade

3.2.1 UPLOAD IRRESTRITO DE ARQUIVO COM TIPO PERIGOSO CWE-434

Uma vulnerabilidade no Automated Logic WebCTRL 7.0 permite que um usuário não autenticado carregue arquivos de tipos perigosos sem restrições, o que pode levar à execução remota de comandos.

CVE-2024-8525 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 10,0 foi calculada; a sequência do vetor CVSS é (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada paraCVE-2024-8525. Uma pontuação base de 10,0 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H).

3.2.2 REDIRECIONAMENTO DE URL PARA SITE NÃO CONFIÁVEL (‘OPEN REDIRECT’) CWE-601

Uma vulnerabilidade no Automated Logic WebCTRL 7.0 pode permitir que um invasor envie uma URL criada de forma maliciosa, que, quando visitada por um usuário WebCTRL autenticado, pode resultar no redirecionamento do usuário para uma página da Web maliciosa via “index.jsp”

CVE-2024-8526 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 6,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8526. Uma pontuação base de 5,9 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N).

3.3 BACKGROUND

  • SETORES DE INFRAESTRUTURA CRÍTICA: Manufatura Crítica
  • PAÍSES/ÁREAS IMPLANTADAS: Em todo o mundo
  • LOCALIZAÇÃO DA SEDE DA EMPRESA: Estados Unidos da América

3.4 PESQUISADOR

Jaryl Low, Thuy D. Nguyen e Cynthia E. Irvine relataram essas vulnerabilidades à CISA.

4. MITIGAÇÕES

A Automated Logic recomendou o seguinte:

  • • Para CVE-2024-8525, uma atualização de software está disponível no site de suporte do revendedor autorizado. Embora uma atualização de software esteja disponível para esse problema, a última data de suporte para v7.0 foi 27/01/2023 e é recomendado que os clientes atualizem seu software para a versão mais recente com suporte.
  • • Para CVE-2024-8526, a vulnerabilidade foi corrigida na versão 8.0 para todos os produtos impactados.
  • • Além disso, os clientes são incentivados a seguir as [Listas de verificação de práticas recomendadas de segurança para sistemas de automação de edifícios (BAS)](https://www.automatedlogic.com/en/media/Security Best Practices for a WebCTRL v8.0 system-522_tcm702-168128.pdf) da Automated Logic para garantir o alinhamento com as diretrizes de instalação de práticas recomendadas.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração dessas vulnerabilidades, como:

  • • Minimizar a exposição da rede para todos os dispositivos e/ou sistemas do sistema de controle, garantindo que eles não sejam acessíveis pela internet.
  • • Localizar redes do sistema de controle e dispositivos remotos atrás de firewalls e isolá-los das redes comerciais.
  • • Quando o acesso remoto for necessário, use métodos mais seguros, como Redes Privadas Virtuais (VPNs), reconhecendo que as VPNs podem ter vulnerabilidades e devem ser atualizadas para a versão mais atual disponível. Também reconheça que a VPN é tão segura quanto os dispositivos conectados.
  • • A CISA lembra as organizações de realizar análises de impacto e avaliações de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da web do ICS em cisa.gov/ics. Vários produtos da CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Melhorando a Segurança Cibernética de Sistemas de Controle Industrial com Estratégias de Defesa em Profundidade.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos do ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B–Targeted Cyber ​​Intrusion Detection and Mitigation Strategies.

As organizações que observam atividades maliciosas suspeitas devem seguir os procedimentos internos estabelecidos e relatar as descobertas à CISA para rastreamento e correlação com outros incidentes.

A CISA também recomenda que os usuários tomem as seguintes medidas para se protegerem de ataques de engenharia social:

  • • Não clique em links da web ou abra anexos em mensagens de e-mail não solicitadas.
  • • Consulte Recognizing and Avoiding Email Scams para obter mais informações sobre como evitar golpes de e-mail.
  • • Consulte Avoiding Social Engineering and Phishing Attacks para obter mais informações sobre ataques de engenharia social.
  • • Nenhuma exploração pública conhecida visando especificamente essas vulnerabilidades foi relatada à CISA neste momento.

ICSA-24-326-02 Biblioteca Básica OSCAT

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-02

1. RESUMO EXECUTIVO

  • CVSS v4 5.1
  • ATENÇÃO: Baixa complexidade de ataque
  • Fornecedor: CODESYS GmbH
  • Equipamento: OSCAT Basic Library
  • Vulnerabilidade: Leitura fora dos limites

2. AVALIAÇÃO DE RISCO

A exploração bem-sucedida desta vulnerabilidade permite que um invasor local e sem privilégios acesse dados internos limitados do PLC, o que pode levar a uma falha do serviço afetado.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

As seguintes versões do CODESYS OSCAT são afetadas:

  • • Biblioteca básica do CODESYS OSCAT: versão 3.3.5.0
  • • Biblioteca básica do OSCAT oscat.de: versões 3.3.5 e anteriores
  • • Biblioteca básica do OSCAT oscat.de: versões 335 e anteriores

3.2 Visão geral da vulnerabilidade

3.2.1 LEITURA FORA DOS LIMITES CWE-125

O produto afetado é vulnerável a uma leitura fora dos limites na Biblioteca básica do OSCAT, que permite que um invasor local e sem privilégios acesse dados internos limitados do PLC, o que pode levar a uma falha do serviço afetado.

CVE-2024-6876 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 5.1 foi calculada; a sequência do vetor CVSS é (AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-6876. Uma pontuação base de 5,1 foi calculada; a sequência do vetor CVSS é (CVSS:4,0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N).

3.3 BACKGROUND

  • • SETORES DE INFRAESTRUTURA CRÍTICA: Sistemas de Manufatura Crítica, Energia, Água e Esgoto
  • • PAÍSES/ÁREAS IMPLANTADAS: Em todo o mundo
  • • LOCALIZAÇÃO DA SEDE DA EMPRESA: Alemanha

3.4 PESQUISADOR

Corban Villa, Hithem Lamri, Constantine Doumanidis, Michail Maniatakos do Modern Microprocessors Architecture (MoMA) Lab na NYU Abu Dhabi relataram esta vulnerabilidade ao CERT@VDE e CODESYS.

4. MITIGAÇÕES

A CODESYS GmbH recomenda que os usuários atualizem a OSCAT Basic Library para resolver a vulnerabilidade de segurança:

  • • Atualize a OSCAT Basic Library para a versão 3.3.5.

Para tornar a correção efetiva para projetos CODESYS existentes, o usuário também deve ajustar a versão da OSCAT Basic library a ser usada no Library Manager do projeto CODESYS para a versão 3.3.5.0. Em seguida, o usuário deve atualizar o aplicativo CODESYS no PLC por download ou alteração on-line e reconstruir/baixar o aplicativo de inicialização.

Sem uma atualização, a vulnerabilidade pode ser evitada validando todos os valores no programa PLC antes que eles sejam passados ​​para a função afetada. Em particular, valores negativos devem ser bloqueados como parâmetros de função de MONTH_TO_STRING.

Independentemente de a OSCAT Basic library no sistema de programação ter sido atualizada ou a vulnerabilidade de segurança no programa PLC ter sido mitigada, um download ou alteração on-line deve ser executado para atualizar o aplicativo no PLC. A CODESYS lembra os usuários de reconstruir/baixar o projeto de inicialização.

Para obter mais informações, consulte o aviso de segurança CERT@VDE associado.

Para obter uma lista de ambientes de sistema em que a biblioteca foi validada, consulte a documentação da biblioteca do OSCAT.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração desta vulnerabilidade. A CISA lembra as organizações de realizar a análise de impacto e avaliação de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da Web do ICS em cisa.gov/ics. Vários produtos da CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Melhorando a segurança cibernética de sistemas de controle industrial com estratégias de defesa em profundidade.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos do ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da Web do ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B – Estratégias de detecção e mitigação de intrusão cibernética direcionadas.

Organizações observando atividades maliciosas suspeitas devem seguir procedimentos internos estabelecidos e relatar descobertas à CISA para rastreamento e correlação com outros incidentes.

Nenhuma exploração pública conhecida visando especificamente esta vulnerabilidade foi relatada à CISA neste momento. Esta vulnerabilidade não é explorável remotamente.

ICSA-24-326-03 Schneider Electric Modicon M340, MC80 e Momentum Unity M1E

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-03

1. RESUMO EXECUTIVO

  • • CVSS v4 7.7
  • ATENÇÃO: Explorável remotamente
  • Fornecedor: Schneider Electric
  • Equipamento: Modicon M340, MC80 e Momentum Unity M1E
  • Vulnerabilidades: Aplicação Indevida da Integridade da Mensagem Durante a Transmissão em um Canal de Comunicação, Bypass de Autenticação por Spoofing

2. AVALIAÇÃO DE RISCO

A exploração bem-sucedida dessas vulnerabilidades pode permitir que um invasor recupere hashes de senha ou cause uma condição de negação de serviço.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

As seguintes versões do Schneider Electric Modicon M340, MC80 e Momentum Unity M1E são afetadas:

CPU Modicon M340 (números de peça BMXP34): Todas as versões (CVE-2024-8933) CPU Modicon M340 (números de peça BMXP34): versões posteriores a SV3.60 (CVE-2024-8935)
Modicon MC80 (números de peça BMKC80): Todas as versões (CVE-2024-8933)
Processador Modicon Momentum Unity M1E (171CBU*): Todas as versões (CVE-2024-8933)

3.2 Visão geral da vulnerabilidade

3.2.1 Aplicação imprópria da integridade da mensagem durante a transmissão em um canal de comunicação CWE-924

Existe uma vulnerabilidade que pode causar a recuperação de hash de senha que pode levar à negação de serviço e perda de confidencialidade e integridade dos controladores. Para ter sucesso, o invasor precisa se injetar dentro da rede lógica enquanto um usuário válido carrega ou baixa um arquivo de projeto no controlador.

CVE-2024-8933 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 7,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8933. Uma pontuação base de 7,5 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.2.2 Bypass de autenticação por falsificação CWE-290

Existe uma vulnerabilidade que pode causar uma negação de serviço e perda de confidencialidade e integridade dos controladores ao conduzir um ataque Man-In-The-Middle entre o controlador e a estação de trabalho de engenharia enquanto um usuário válido está estabelecendo uma sessão de comunicação. Esta vulnerabilidade é inerente ao algoritmo Diffie Hellman, que não protege contra ataques Man-In-The-Middle.

CVE-2024-8935 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 7,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8935. Uma pontuação base de 7,7 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.3 HISTÓRICO

  • SETORES DE INFRAESTRUTURA CRÍTICA: Instalações comerciais, fabricação crítica, energia
  • PAÍSES/ÁREAS IMPLANTADAS: Em todo o mundo
  • LOCALIZAÇÃO DA SEDE DA EMPRESA: França

3.4 PESQUISADOR

A Schneider Electric relatou essas vulnerabilidades à CISA.

4. MITIGAÇÕES

A Schneider Electric está estabelecendo um plano de remediação para todas as versões futuras do Modicon M340 que incluirá uma correção para a vulnerabilidade CVE-2024-8933 e uma mitigação para CVE-2024-8935.

Além disso, a Schneider Electric atualizará este documento quando a remediação estiver disponível. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

  • • Configure a segmentação de rede e implemente um firewall para bloquear todo o acesso não autorizado à porta 502/TCP
  • • Configure a Lista de Controle de Acesso seguindo as recomendações dos manuais do usuário: “Modicon M340 para Módulos e Processadores de Comunicação Ethernet Manual do Usuário” no capítulo “Parâmetros de Configuração de Mensagens”
  • • Considere o uso de dispositivos de firewall externos, como o EAGLE40-07 da Belden para estabelecer conexões VPN. Para mais detalhes, consulte “Modicon Controller Systems Cybersecurity, Guia do Usuário”
  • • Certifique-se de que a CPU M340 esteja em execução com a proteção de memória ativada configurando o bit de entrada para uma entrada física, para mais detalhes, consulte a seguinte diretriz “Modicon Controller Systems Cybersecurity, Guia do Usuário” capítulo “Controler Memory Protection”

A Schneider Electric também está estabelecendo um plano de correção para todas as versões futuras do Modicon MC80 que incluirá uma correção para CVE-2024-8933. A Schneider Electric atualizará este documento quando a correção estiver disponível. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

  • • Configurar a segmentação de rede e implementar um firewall para bloquear todo acesso não autorizado à porta 502/TCP
  • • Configurar a Lista de Controle de Acesso seguindo as recomendações dos manuais do usuário: “MC80 Programmable Logic Controller(PLC), Manual do Usuário” na seção “Lista de Controle de Acesso (ACL)”
  • • Considere o uso de dispositivos de firewall externos, como EAGLE40-07 da Belden, para estabelecer conexões VPN. Para mais detalhes, consulte “Modicon Controller Systems Cybersecurity, Guia do Usuário”

A Schneider Electric também está estabelecendo um plano de correção para todas as versões futuras do Modicon Momentum que incluirá uma correção para CVE-2024-8933. A Schneider Electric atualizará este documento quando a correção estiver disponível. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

  • • Configurar a segmentação de rede e implementar um firewall para bloquear todo acesso não autorizado à porta 502/TCP
  • • Configurar a Lista de Controle de Acesso seguindo as recomendações dos manuais do usuário: “Momentum para EcoStruxure™ Control Expert -171CBU78090, 171CBU98090, 171CBU98091 Processors, Guia do Usuário” na seção “Controlando o Acesso”
  • • Considere o uso de dispositivos de firewall externos, como EAGLE40-07 da Belden para estabelecer conexões VPN. Para mais detalhes, consulte “Modicon Controller Systems Cybersecurity, Guia do Usuário”

Para garantir que você seja informado sobre todas as atualizações, incluindo detalhes sobre produtos afetados e planos de remediação, assine o serviço de notificação de segurança da Schneider Electric aqui.

Recomendações Gerais de Segurança
A Schneider Electric recomenda fortemente as seguintes práticas recomendadas de segurança cibernética do setor.

  • • Localize redes de sistemas de controle e segurança e dispositivos remotos atrás de firewalls e isole-os da rede empresarial.
  • • Instale controles físicos para que nenhuma pessoa não autorizada possa acessar seus sistemas de controle e segurança industrial, componentes, equipamentos periféricos e redes.
  • • Coloque todos os controladores em armários trancados e nunca os deixe no modo “Programa”.
  • • Nunca conecte software de programação a nenhuma rede que não seja a rede destinada a esse dispositivo.
  • • Examine todos os métodos de troca de dados móveis com a rede isolada, como CDs, drives USB, etc. antes de usar nos terminais ou em qualquer nó conectado a essas redes.
  • • Nunca permita que dispositivos móveis que tenham se conectado a qualquer outra rede além da rede pretendida se conectem às redes de segurança ou controle sem a devida higienização.
  • • Minimize a exposição da rede para todos os dispositivos e sistemas do sistema de controle e garanta que eles não sejam acessíveis pela Internet.
  • • Quando o acesso remoto for necessário, use métodos seguros, como Redes Privadas Virtuais (VPNs). Reconheça que as VPNs podem ter vulnerabilidades e devem ser atualizadas para a versão mais atual disponível. Além disso, entenda que as VPNs são tão seguras quanto os dispositivos conectados.

Para obter mais informações, consulte o documento Schneider Electric Recommended Cybersecurity Best Practices.

Para mais informações, veja a Schneider Electric Security Notification SEVD-2024-317-02 associada em PDF e CSAF.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração dessas vulnerabilidades, como:

  • • Minimize a exposição da rede para todos os dispositivos e/ou sistemas do sistema de controle, garantindo que eles não sejam acessíveis pela internet.
  • • Localize redes de sistemas de controle e dispositivos remotos atrás de firewalls e isole-os das redes comerciais.
  • • Quando o acesso remoto for necessário, use métodos mais seguros, como Redes Privadas Virtuais (VPNs), reconhecendo que as VPNs podem ter vulnerabilidades e devem ser atualizadas para a versão mais atual disponível. Também reconheça que a VPN é tão segura quanto os dispositivos conectados.

A CISA lembra as organizações de realizar análises de impacto e avaliação de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da web do ICS em cisa.gov/ics. Vários produtos da CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Melhorando a segurança cibernética de sistemas de controle industrial com estratégias de defesa em profundidade.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos do ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B–Targeted Cyber ​​Intrusion Detection and Mitigation Strategies.

As organizações que observam atividades maliciosas suspeitas devem seguir os procedimentos internos estabelecidos e relatar as descobertas à CISA para rastreamento e correlação com outros incidentes.

A CISA também recomenda que os usuários tomem as seguintes medidas para se protegerem de ataques de engenharia social:

  • • Não clique em links da web ou abra anexos em mensagens de e-mail não solicitadas.
  • • Consulte Recognizing and Avoiding Email Scams para obter mais informações sobre como evitar golpes de e-mail.
  • • Consulte Avoiding Social Engineering and Phishing Attacks para obter mais informações sobre ataques de engenharia social.

Nenhuma exploração pública conhecida visando especificamente essas vulnerabilidades foi relatada à CISA neste momento. Essas vulnerabilidades têm uma alta complexidade de ataque.

ICSA-24-326-04 Schneider Electric Modicon M340, MC80 e Momentum Unity M1E

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-04

1. RESUMO EXECUTIVO

  • CVSS v4 9.2
  • ATENÇÃO: Explorável remotamente
  • Fornecedor: Schneider Electric
  • Equipamento: Modicon M340, MC80 e Momentum Unity M1E
  • Vulnerabilidades: Validação de entrada imprópria, restrição imprópria de operações dentro dos limites de um buffer de memória

2. AVALIAÇÃO DE RISCO

A exploração bem-sucedida dessas vulnerabilidades pode permitir que um invasor adultere a memória desses dispositivos.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

As seguintes versões do Schneider Electric Modicon M340, MC80 e Momentum Unity M1E são afetadas:

CPU Modicon M340 (números de peça BMXP34): Versões anteriores a SV3.65 Modicon MC80 (números de peça BMKC80): Todas as versões (CVE-2024-8937, CVE-2024-8938) Processador Modicon Momentum Unity M1E (171CBU): Todas as versões (CVE-2024-8937, CVE-2024-8938)

3.2 Visão geral da vulnerabilidade

3.2.1 Validação de entrada imprópria CWE-20

Existe uma vulnerabilidade de validação de entrada que pode levar à perda de confidencialidade da memória do controlador após um ataque Man-In-The-Middle bem-sucedido seguido pelo envio de um chamada de função Modbus criada usada para adulterar a memória.

CVE-2024-8936 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 6,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N).

Uma pontuação CVSS v4 também foi calculada paraCVE-2024-8936. Uma pontuação base de 8,3 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N).

3.2.2 Restrição Indevida de Operações dentro dos Limites de um Buffer de Memória CWE-119

A execução arbitrária de código pode ser potencialmente alcançada após um ataque Man-In-The Middle bem-sucedido seguido pelo envio de uma chamada de função Modbus elaborada para adulterar a área de memória envolvida no processo de autenticação.

CVE-2024-8937 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 8,1 foi calculada; a sequência do vetor CVSS é (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8937. Uma pontuação base de 9,2 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.2.3 Restrição Indevida de Operações dentro dos Limites de um Buffer de Memória CWE-119

A execução arbitrária de código pode ser potencialmente alcançada após um ataque Man-In-The Middle bem-sucedido seguido pelo envio de uma chamada de função Modbus elaborada para adulterar a área de memória envolvida no cálculo do tamanho da memória.

CVE-2024-8938 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 8.1 foi calculada; a sequência do vetor CVSS é (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8938. Uma pontuação base de 9,2 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.3 BACKGROUND

  • • SETORES DE INFRAESTRUTURA CRÍTICA: Instalações comerciais, fabricação crítica, energia
  • • PAÍSES/ÁREAS IMPLANTADAS: Em todo o mundo
  • • LOCALIZAÇÃO DA SEDE DA EMPRESA: França

3.4 PESQUISADOR

A Schneider Electric relatou essas vulnerabilidades à CISA.

4. MITIGAÇÕES

A Schneider Electric recomenda o seguinte:

A versão SV3.65 do firmware da CPU Modicon M340 (números de peça BMXP34*) inclui uma correção para essas vulnerabilidades e está disponível para download aqui.

Os usuários devem seguir metodologias de patch apropriadas ao aplicar esses patches em seus sistemas. A Schneider Electric recomenda fortemente o uso de backups e a avaliação do impacto desses patches em um ambiente de teste e desenvolvimento ou em uma infraestrutura offline. Entre em contato com o Centro de Atendimento ao Cliente da Schneider Electric se precisar de assistência para remover um patch.

Se os usuários optarem por não aplicar a correção fornecida acima, eles devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

  • • CPU Modicon M340 (números de peça BMXP34): Configure a Lista de Controle de Acesso seguindo as recomendações dos manuais do usuário: “Modicon M340 para Módulos e Processadores de Comunicação Ethernet Manual do Usuário” capítulo “Parâmetros de Configuração de Mensagens”
  • CPU Modicon M340 (números de peça BMXP34): Certifique-se de que a CPU M340 esteja em execução com a proteção de memória ativada configurando o bit de entrada para uma entrada física, para mais detalhes consulte a seguinte diretriz “Modicon Controller Systems Cybersecurity, Guia do Usuário” capítulo “Proteção de Memória do Controlador”

A Schneider Electric está estabelecendo um plano de correção para todas as versões futuras do Modicon MC80 (números de peça BMKC80) que incluirá correções para CVE-2024-8937 e CVE-2024-8938. A Schneider Electric atualizará este documento quando as correções estiverem disponíveis. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

  • • Modicon MC80 (números de peça BMKC80) para CVE-2024-8937 e CVE-2024-8938: Configure a Lista de Controle de Acesso seguindo as recomendações dos manuais do usuário: “Controlador Lógico Programável (PLC) MC80, Manual do Usuário” na seção “Lista de Controle de Acesso (ACL)”.

A Schneider Electric também está estabelecendo um plano de correção para todas as versões futuras do Processador Modicon Momentum Unity M1E (171CBU*) que incluirá correções para CVE-2024-8937 e CVE-2024-8938. A Schneider Electric atualizará este documento quando as correções estiverem disponíveis. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

  • • Processador Modicon Momentum Unity M1E (171CBU*) para CVE-2024-8937 e CVE-2024-8938: Configure a Lista de Controle de Acesso seguindo as recomendações dos manuais do usuário: “Momentum para EcoStruxure™ Control Expert – 171CBU78090, 171CBU98090, 171CBU98091 Processors, Guia do Usuário” na seção “Controlando o Acesso”

Além disso, a Schneider Electric recomenda que os usuários apliquem as seguintes mitigações:

  • • Configure a segmentação de rede e implemente um firewall para bloquear todo o acesso não autorizado à porta 502/TCP
  • • Considere o uso de dispositivos de firewall externos, como o EAGLE40-07 da Belden para estabelecer conexões VPN. Para mais detalhes, consulte “Modicon Controller Systems Cybersecurity, User Guide”

Para garantir que você seja informado sobre todas as atualizações, incluindo detalhes sobre produtos afetados e planos de remediação, assine o serviço de notificação de segurança da Schneider Electric.

Recomendações gerais de segurança:
A Schneider Electric recomenda fortemente as seguintes práticas recomendadas de segurança cibernética do setor.

  • • Localize redes de sistemas de controle e segurança e dispositivos remotos atrás de firewalls e isole-os da rede empresarial.
  • • Instale controles físicos para que nenhuma pessoa não autorizada possa acessar seus sistemas de controle e segurança industrial, componentes, equipamentos periféricos e redes.
  • • Coloque todos os controladores em gabinetes trancados e nunca os deixe no modo “Programa”.
  • • Nunca conecte software de programação a nenhuma rede diferente da rede pretendida para esse dispositivo.
  • • Examine todos os métodos de troca de dados móveis com a rede isolada, como CDs, unidades USB, etc. antes de usar nos terminais ou em qualquer nó conectado a essas redes.
  • • Nunca permita que dispositivos móveis que tenham se conectado a qualquer outra rede além da rede pretendida se conectem às redes de segurança ou controle sem a devida higienização.
  • • Minimize a exposição da rede para todos os dispositivos e sistemas do sistema de controle e garanta que eles não sejam acessíveis pela Internet.
  • • Quando o acesso remoto for necessário, use métodos seguros, como Redes Privadas Virtuais (VPNs). Reconheça que as VPNs podem ter vulnerabilidades e devem ser atualizadas para a versão mais atual disponível. Além disso, entenda que as VPNs são tão seguras quanto os dispositivos conectados.

Para obter mais informações, consulte o documento Schneider Electric Recommended Cybersecurity Best Practices e veja a Schneider Electric Security Notification SEVD-2024-317-03 associada em PDF e CSAF.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração dessas vulnerabilidades, como:

  • • Minimizar a exposição da rede para todos os dispositivos e/ou sistemas do sistema de controle, garantindo que eles não sejam acessíveis pela Internet.
  • • Localizar redes do sistema de controle e dispositivos remotos atrás de firewalls e isolá-los das redes comerciais.
  • • Quando o acesso remoto for necessário, use métodos mais seguros, como Redes Privadas Virtuais (VPNs), reconhecendo que as VPNs podem ter vulnerabilidades e devem ser atualizadas para a versão mais atual disponível. Também reconheça que a VPN é tão segura quanto os dispositivos conectados.

A CISA lembra as organizações de realizar análises de impacto e avaliações de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da Web do ICS em cisa.gov/ics. Vários produtos CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da web ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B–Targeted Cyber ​​Intrusion Detection and Mitigation Strategies.

As organizações que observam atividades maliciosas suspeitas devem seguir os procedimentos internos estabelecidos e relatar as descobertas à CISA para rastreamento e correlação com outros incidentes.

Nenhuma exploração pública conhecida visando especificamente essas vulnerabilidades foi relatada à CISA neste momento. Essas vulnerabilidades têm uma alta complexidade de ataque.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo