SegInfo – Portal, Podcast e Evento sobre Segurança da Informação

CISA divulga sete recomendações sobre sistemas de controle industrial – pt.1

A CISA divulgou sete avisos sobre Sistemas de Controle Industrial (ICS) em 21 de novembro de 2024. Esses avisos fornecem informações oportunas sobre problemas de segurança atuais, vulnerabilidades e explorações relacionadas aos ICS.

ICSA-24-326-01 Servidor Premium WebCTRL automated logic

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-01

1. RESUMO EXECUTIVO

CVSS v4 10.0
• ATENÇÃO:
Explorável remotamente/baixa complexidade de ataque
Fornecedor: Automated Logic
Equipamento: WebCTRL Premium Server
Vulnerabilidades: Upload irrestrito de arquivo com tipo perigoso, redirecionamento de URL para site não confiável (“Open Redirect”)

2. AVALIAÇÃO DE RISCOS

A exploração bem-sucedida dessas vulnerabilidades pode permitir que um invasor remoto não autenticado execute comandos arbitrários no servidor que hospeda o WebCTRL ou redirecione usuários legítimos para sites maliciosos.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

Os seguintes produtos Automated Logic são afetados:

3.2 Visão geral da vulnerabilidade

3.2.1 UPLOAD IRRESTRITO DE ARQUIVO COM TIPO PERIGOSO CWE-434

Uma vulnerabilidade no Automated Logic WebCTRL 7.0 permite que um usuário não autenticado carregue arquivos de tipos perigosos sem restrições, o que pode levar à execução remota de comandos.

CVE-2024-8525 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 10,0 foi calculada; a sequência do vetor CVSS é (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada paraCVE-2024-8525. Uma pontuação base de 10,0 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H).

3.2.2 REDIRECIONAMENTO DE URL PARA SITE NÃO CONFIÁVEL (‘OPEN REDIRECT’) CWE-601

Uma vulnerabilidade no Automated Logic WebCTRL 7.0 pode permitir que um invasor envie uma URL criada de forma maliciosa, que, quando visitada por um usuário WebCTRL autenticado, pode resultar no redirecionamento do usuário para uma página da Web maliciosa via “index.jsp”

CVE-2024-8526 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 6,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8526. Uma pontuação base de 5,9 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N).

3.3 BACKGROUND

3.4 PESQUISADOR

Jaryl Low, Thuy D. Nguyen e Cynthia E. Irvine relataram essas vulnerabilidades à CISA.

4. MITIGAÇÕES

A Automated Logic recomendou o seguinte:

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração dessas vulnerabilidades, como:

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da web do ICS em cisa.gov/ics. Vários produtos da CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Melhorando a Segurança Cibernética de Sistemas de Controle Industrial com Estratégias de Defesa em Profundidade.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos do ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B–Targeted Cyber ​​Intrusion Detection and Mitigation Strategies.

As organizações que observam atividades maliciosas suspeitas devem seguir os procedimentos internos estabelecidos e relatar as descobertas à CISA para rastreamento e correlação com outros incidentes.

A CISA também recomenda que os usuários tomem as seguintes medidas para se protegerem de ataques de engenharia social:

ICSA-24-326-02 Biblioteca Básica OSCAT

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-02

1. RESUMO EXECUTIVO

2. AVALIAÇÃO DE RISCO

A exploração bem-sucedida desta vulnerabilidade permite que um invasor local e sem privilégios acesse dados internos limitados do PLC, o que pode levar a uma falha do serviço afetado.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

As seguintes versões do CODESYS OSCAT são afetadas:

3.2 Visão geral da vulnerabilidade

3.2.1 LEITURA FORA DOS LIMITES CWE-125

O produto afetado é vulnerável a uma leitura fora dos limites na Biblioteca básica do OSCAT, que permite que um invasor local e sem privilégios acesse dados internos limitados do PLC, o que pode levar a uma falha do serviço afetado.

CVE-2024-6876 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 5.1 foi calculada; a sequência do vetor CVSS é (AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-6876. Uma pontuação base de 5,1 foi calculada; a sequência do vetor CVSS é (CVSS:4,0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N).

3.3 BACKGROUND

3.4 PESQUISADOR

Corban Villa, Hithem Lamri, Constantine Doumanidis, Michail Maniatakos do Modern Microprocessors Architecture (MoMA) Lab na NYU Abu Dhabi relataram esta vulnerabilidade ao CERT@VDE e CODESYS.

4. MITIGAÇÕES

A CODESYS GmbH recomenda que os usuários atualizem a OSCAT Basic Library para resolver a vulnerabilidade de segurança:

Para tornar a correção efetiva para projetos CODESYS existentes, o usuário também deve ajustar a versão da OSCAT Basic library a ser usada no Library Manager do projeto CODESYS para a versão 3.3.5.0. Em seguida, o usuário deve atualizar o aplicativo CODESYS no PLC por download ou alteração on-line e reconstruir/baixar o aplicativo de inicialização.

Sem uma atualização, a vulnerabilidade pode ser evitada validando todos os valores no programa PLC antes que eles sejam passados ​​para a função afetada. Em particular, valores negativos devem ser bloqueados como parâmetros de função de MONTH_TO_STRING.

Independentemente de a OSCAT Basic library no sistema de programação ter sido atualizada ou a vulnerabilidade de segurança no programa PLC ter sido mitigada, um download ou alteração on-line deve ser executado para atualizar o aplicativo no PLC. A CODESYS lembra os usuários de reconstruir/baixar o projeto de inicialização.

Para obter mais informações, consulte o aviso de segurança CERT@VDE associado.

Para obter uma lista de ambientes de sistema em que a biblioteca foi validada, consulte a documentação da biblioteca do OSCAT.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração desta vulnerabilidade. A CISA lembra as organizações de realizar a análise de impacto e avaliação de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da Web do ICS em cisa.gov/ics. Vários produtos da CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Melhorando a segurança cibernética de sistemas de controle industrial com estratégias de defesa em profundidade.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos do ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da Web do ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B – Estratégias de detecção e mitigação de intrusão cibernética direcionadas.

Organizações observando atividades maliciosas suspeitas devem seguir procedimentos internos estabelecidos e relatar descobertas à CISA para rastreamento e correlação com outros incidentes.

Nenhuma exploração pública conhecida visando especificamente esta vulnerabilidade foi relatada à CISA neste momento. Esta vulnerabilidade não é explorável remotamente.

ICSA-24-326-03 Schneider Electric Modicon M340, MC80 e Momentum Unity M1E

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-03

1. RESUMO EXECUTIVO

2. AVALIAÇÃO DE RISCO

A exploração bem-sucedida dessas vulnerabilidades pode permitir que um invasor recupere hashes de senha ou cause uma condição de negação de serviço.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

As seguintes versões do Schneider Electric Modicon M340, MC80 e Momentum Unity M1E são afetadas:

CPU Modicon M340 (números de peça BMXP34): Todas as versões (CVE-2024-8933) CPU Modicon M340 (números de peça BMXP34): versões posteriores a SV3.60 (CVE-2024-8935)
Modicon MC80 (números de peça BMKC80): Todas as versões (CVE-2024-8933)
Processador Modicon Momentum Unity M1E (171CBU*): Todas as versões (CVE-2024-8933)

3.2 Visão geral da vulnerabilidade

3.2.1 Aplicação imprópria da integridade da mensagem durante a transmissão em um canal de comunicação CWE-924

Existe uma vulnerabilidade que pode causar a recuperação de hash de senha que pode levar à negação de serviço e perda de confidencialidade e integridade dos controladores. Para ter sucesso, o invasor precisa se injetar dentro da rede lógica enquanto um usuário válido carrega ou baixa um arquivo de projeto no controlador.

CVE-2024-8933 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 7,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8933. Uma pontuação base de 7,5 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.2.2 Bypass de autenticação por falsificação CWE-290

Existe uma vulnerabilidade que pode causar uma negação de serviço e perda de confidencialidade e integridade dos controladores ao conduzir um ataque Man-In-The-Middle entre o controlador e a estação de trabalho de engenharia enquanto um usuário válido está estabelecendo uma sessão de comunicação. Esta vulnerabilidade é inerente ao algoritmo Diffie Hellman, que não protege contra ataques Man-In-The-Middle.

CVE-2024-8935 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 7,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8935. Uma pontuação base de 7,7 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.3 HISTÓRICO

3.4 PESQUISADOR

A Schneider Electric relatou essas vulnerabilidades à CISA.

4. MITIGAÇÕES

A Schneider Electric está estabelecendo um plano de remediação para todas as versões futuras do Modicon M340 que incluirá uma correção para a vulnerabilidade CVE-2024-8933 e uma mitigação para CVE-2024-8935.

Além disso, a Schneider Electric atualizará este documento quando a remediação estiver disponível. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

A Schneider Electric também está estabelecendo um plano de correção para todas as versões futuras do Modicon MC80 que incluirá uma correção para CVE-2024-8933. A Schneider Electric atualizará este documento quando a correção estiver disponível. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

A Schneider Electric também está estabelecendo um plano de correção para todas as versões futuras do Modicon Momentum que incluirá uma correção para CVE-2024-8933. A Schneider Electric atualizará este documento quando a correção estiver disponível. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

Para garantir que você seja informado sobre todas as atualizações, incluindo detalhes sobre produtos afetados e planos de remediação, assine o serviço de notificação de segurança da Schneider Electric aqui.

Recomendações Gerais de Segurança
A Schneider Electric recomenda fortemente as seguintes práticas recomendadas de segurança cibernética do setor.

Para obter mais informações, consulte o documento Schneider Electric Recommended Cybersecurity Best Practices.

Para mais informações, veja a Schneider Electric Security Notification SEVD-2024-317-02 associada em PDF e CSAF.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração dessas vulnerabilidades, como:

A CISA lembra as organizações de realizar análises de impacto e avaliação de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da web do ICS em cisa.gov/ics. Vários produtos da CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Melhorando a segurança cibernética de sistemas de controle industrial com estratégias de defesa em profundidade.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos do ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B–Targeted Cyber ​​Intrusion Detection and Mitigation Strategies.

As organizações que observam atividades maliciosas suspeitas devem seguir os procedimentos internos estabelecidos e relatar as descobertas à CISA para rastreamento e correlação com outros incidentes.

A CISA também recomenda que os usuários tomem as seguintes medidas para se protegerem de ataques de engenharia social:

Nenhuma exploração pública conhecida visando especificamente essas vulnerabilidades foi relatada à CISA neste momento. Essas vulnerabilidades têm uma alta complexidade de ataque.

ICSA-24-326-04 Schneider Electric Modicon M340, MC80 e Momentum Unity M1E

Data de lançamento: 21 de novembro de 2024
Código de alerta: ICSA-24-326-04

1. RESUMO EXECUTIVO

2. AVALIAÇÃO DE RISCO

A exploração bem-sucedida dessas vulnerabilidades pode permitir que um invasor adultere a memória desses dispositivos.

3. DETALHES TÉCNICOS

3.1 PRODUTOS AFETADOS

As seguintes versões do Schneider Electric Modicon M340, MC80 e Momentum Unity M1E são afetadas:

CPU Modicon M340 (números de peça BMXP34): Versões anteriores a SV3.65 Modicon MC80 (números de peça BMKC80): Todas as versões (CVE-2024-8937, CVE-2024-8938) Processador Modicon Momentum Unity M1E (171CBU): Todas as versões (CVE-2024-8937, CVE-2024-8938)

3.2 Visão geral da vulnerabilidade

3.2.1 Validação de entrada imprópria CWE-20

Existe uma vulnerabilidade de validação de entrada que pode levar à perda de confidencialidade da memória do controlador após um ataque Man-In-The-Middle bem-sucedido seguido pelo envio de um chamada de função Modbus criada usada para adulterar a memória.

CVE-2024-8936 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 6,5 foi calculada; a sequência do vetor CVSS é (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N).

Uma pontuação CVSS v4 também foi calculada paraCVE-2024-8936. Uma pontuação base de 8,3 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N).

3.2.2 Restrição Indevida de Operações dentro dos Limites de um Buffer de Memória CWE-119

A execução arbitrária de código pode ser potencialmente alcançada após um ataque Man-In-The Middle bem-sucedido seguido pelo envio de uma chamada de função Modbus elaborada para adulterar a área de memória envolvida no processo de autenticação.

CVE-2024-8937 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 8,1 foi calculada; a sequência do vetor CVSS é (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8937. Uma pontuação base de 9,2 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.2.3 Restrição Indevida de Operações dentro dos Limites de um Buffer de Memória CWE-119

A execução arbitrária de código pode ser potencialmente alcançada após um ataque Man-In-The Middle bem-sucedido seguido pelo envio de uma chamada de função Modbus elaborada para adulterar a área de memória envolvida no cálculo do tamanho da memória.

CVE-2024-8938 foi atribuído a esta vulnerabilidade. Uma pontuação base CVSS v3.1 de 8.1 foi calculada; a sequência do vetor CVSS é (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).

Uma pontuação CVSS v4 também foi calculada para CVE-2024-8938. Uma pontuação base de 9,2 foi calculada; a sequência do vetor CVSS é (CVSS4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).

3.3 BACKGROUND

3.4 PESQUISADOR

A Schneider Electric relatou essas vulnerabilidades à CISA.

4. MITIGAÇÕES

A Schneider Electric recomenda o seguinte:

A versão SV3.65 do firmware da CPU Modicon M340 (números de peça BMXP34*) inclui uma correção para essas vulnerabilidades e está disponível para download aqui.

Os usuários devem seguir metodologias de patch apropriadas ao aplicar esses patches em seus sistemas. A Schneider Electric recomenda fortemente o uso de backups e a avaliação do impacto desses patches em um ambiente de teste e desenvolvimento ou em uma infraestrutura offline. Entre em contato com o Centro de Atendimento ao Cliente da Schneider Electric se precisar de assistência para remover um patch.

Se os usuários optarem por não aplicar a correção fornecida acima, eles devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

A Schneider Electric está estabelecendo um plano de correção para todas as versões futuras do Modicon MC80 (números de peça BMKC80) que incluirá correções para CVE-2024-8937 e CVE-2024-8938. A Schneider Electric atualizará este documento quando as correções estiverem disponíveis. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

A Schneider Electric também está estabelecendo um plano de correção para todas as versões futuras do Processador Modicon Momentum Unity M1E (171CBU*) que incluirá correções para CVE-2024-8937 e CVE-2024-8938. A Schneider Electric atualizará este documento quando as correções estiverem disponíveis. Até lá, os usuários devem aplicar imediatamente as seguintes mitigações para reduzir o risco de exploração:

Além disso, a Schneider Electric recomenda que os usuários apliquem as seguintes mitigações:

Para garantir que você seja informado sobre todas as atualizações, incluindo detalhes sobre produtos afetados e planos de remediação, assine o serviço de notificação de segurança da Schneider Electric.

Recomendações gerais de segurança:
A Schneider Electric recomenda fortemente as seguintes práticas recomendadas de segurança cibernética do setor.

Para obter mais informações, consulte o documento Schneider Electric Recommended Cybersecurity Best Practices e veja a Schneider Electric Security Notification SEVD-2024-317-03 associada em PDF e CSAF.

A CISA recomenda que os usuários tomem medidas defensivas para minimizar o risco de exploração dessas vulnerabilidades, como:

A CISA lembra as organizações de realizar análises de impacto e avaliações de risco adequadas antes de implementar medidas defensivas.

A CISA também fornece uma seção para práticas recomendadas de segurança de sistemas de controle na página da Web do ICS em cisa.gov/ics. Vários produtos CISA detalhando as melhores práticas de defesa cibernética estão disponíveis para leitura e download, incluindo Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies.

A CISA incentiva as organizações a implementar estratégias de segurança cibernética recomendadas para defesa proativa de ativos ICS.

Orientações adicionais de mitigação e práticas recomendadas estão disponíveis publicamente na página da web ICS em cisa.gov/ics no documento de informações técnicas, ICS-TIP-12-146-01B–Targeted Cyber ​​Intrusion Detection and Mitigation Strategies.

As organizações que observam atividades maliciosas suspeitas devem seguir os procedimentos internos estabelecidos e relatar as descobertas à CISA para rastreamento e correlação com outros incidentes.

Nenhuma exploração pública conhecida visando especificamente essas vulnerabilidades foi relatada à CISA neste momento. Essas vulnerabilidades têm uma alta complexidade de ataque.

Para saber mais, clique aqui.

Sair da versão mobile