0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

瑞士工業(yè)技術(shù)公司ABB的門禁通信系統(tǒng)中存在多個嚴(yán)重漏洞

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-06-14 11:55 ? 次閱讀

6月13日訊 德國安全公司 ERNW 的研究人員發(fā)現(xiàn),瑞士工業(yè)技術(shù)公司 ABB 的門禁通信系統(tǒng)中存在多個嚴(yán)重漏洞。

影響范圍

易遭受攻擊的產(chǎn)品為ABB IP 網(wǎng)關(guān)(同時也以 Busch-Jaeger 品牌銷售),它是 ABB 門禁通信解決方案的一個組件。此類解決方案包括音頻視頻對講機(jī)、指紋讀取器等。

ABB 在近期發(fā)布的安全公告中表示,運(yùn)行固件版本 3.39 和更早版本的 IP 網(wǎng)關(guān)中存在幾個潛在的嚴(yán)重漏洞。

IP 網(wǎng)關(guān)的主要作用是為對講機(jī)、本地網(wǎng)絡(luò)和可用于遠(yuǎn)程監(jiān)控和控制系統(tǒng)的移動應(yīng)用程序提供連接。

存在遠(yuǎn)程代碼注入等多個漏洞

研究人員發(fā)現(xiàn)的其中一個漏洞為遠(yuǎn)程代碼注入漏洞,允許訪問本地網(wǎng)絡(luò)的攻擊者控制目標(biāo)設(shè)備。該漏洞影響本地配置 Web 服務(wù)器,攻擊者可向系統(tǒng)發(fā)送特制的信息利用該漏洞。

一、不正確的身份驗證漏洞(CVE-2017-7931)

允許攻擊者繞過身份驗證,訪問配置文件和 Web 服務(wù)器上的頁面。

二、明文存儲密碼漏洞(CVE-2017-7933)

攻擊者成功登錄后可從用戶的瀏覽器cookie中獲取管理員密碼,但前提是,攻擊者必須首先攻擊客戶端系統(tǒng),以成功提取明文密碼 cookie。

三、跨站請求偽造漏洞(CVE-2017-7906)

允許攻擊者以合法用戶的身份執(zhí)行多種操作。

這些攻擊可遠(yuǎn)程實現(xiàn),但通常都要求用戶交互,例如點擊鏈接、訪問惡意網(wǎng)頁等。

ABB 表示,目前尚未發(fā)現(xiàn)這些漏洞遭利用的情況,且目前尚未公開漏洞詳情。

已發(fā)布固件更新

ABB 公司已發(fā)布固件版本 3.40 修復(fù)了這些漏洞,并提供了一些解決方案緩解攻擊威脅,其中最重要的建議是,希望用戶確保 Web 服務(wù)器無法直接通過互聯(lián)網(wǎng)訪問。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 通信系統(tǒng)
    +關(guān)注

    關(guān)注

    6

    文章

    1193

    瀏覽量

    53360
  • ABB
    ABB
    +關(guān)注

    關(guān)注

    26

    文章

    525

    瀏覽量

    52770

原文標(biāo)題:瑞士工業(yè)技術(shù)巨頭ABB門禁通信系統(tǒng)曝嚴(yán)重漏洞

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    瑞薩電子將舉辦2024 MCU/MPU工業(yè)技術(shù)研討會

    以“智慧控制·綠色可持續(xù)”為主題,瑞薩電子將在深圳(11月30日)和上海(12月6日)舉辦2024 MCU/MPU工業(yè)技術(shù)研討會,再次掀起全新工業(yè)產(chǎn)品、技術(shù)和方案的交流與碰撞。
    的頭像 發(fā)表于 11-21 13:37 ?474次閱讀

    2024瑞薩MCU/MPU工業(yè)技術(shù)研討會將登陸深滬

    隨著技術(shù)持續(xù)驅(qū)動新質(zhì)生產(chǎn)力的發(fā)展,“智能”與“節(jié)能”已成為現(xiàn)代工業(yè)文明大勢所趨。作為全球領(lǐng)先的半導(dǎo)體解決方案供應(yīng)商,瑞薩電子2024年度以“智慧控制,綠色可持續(xù)”為主題的MCU/MPU工業(yè)技術(shù)研討會將再次登陸深圳/上海,憑借全新
    的頭像 發(fā)表于 11-08 17:08 ?493次閱讀
    2024瑞薩MCU/MPU<b class='flag-5'>工業(yè)技術(shù)</b>研討會將登陸深滬

    2024瑞薩電子MCU/MPU工業(yè)技術(shù)研討會即將來襲

    隨著技術(shù)持續(xù)驅(qū)動新質(zhì)生產(chǎn)力的發(fā)展,“智能”與“節(jié)能”已成為現(xiàn)代工業(yè)文明大勢所趨。作為全球領(lǐng)先的半導(dǎo)體解決方案供應(yīng)商,瑞薩電子2024年度以“智慧控制,綠色可持續(xù)”為主題的MCU/MPU工業(yè)技術(shù)研討會將再次登陸深圳/上海,憑借全新
    的頭像 發(fā)表于 11-07 17:04 ?509次閱讀

    高通警告64款芯片存在“零日漏洞”風(fēng)險

    近日,高通公司發(fā)布了一項重要的安全警告,指出其多達(dá)64款芯片組存在一項潛在的嚴(yán)重“零日漏洞”,編號為CVE-2024-43047。這一
    的頭像 發(fā)表于 10-14 15:48 ?2504次閱讀

    NFC協(xié)議分析儀的技術(shù)原理和應(yīng)用場景

    檢查門禁系統(tǒng)是否存在漏洞或安全隱患。 智能標(biāo)簽識別:在智能標(biāo)簽識別領(lǐng)域,NFC協(xié)議分析儀可以用于讀取和分析智能標(biāo)簽的信息。這些標(biāo)簽廣泛應(yīng)用
    發(fā)表于 09-25 14:45

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網(wǎng)絡(luò)安全技術(shù),用于識別計算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序的安全漏洞。這些漏洞可能被惡意用
    的頭像 發(fā)表于 09-25 10:25 ?428次閱讀

    與非網(wǎng)第三屆“工業(yè)技術(shù)論壇”將于8月21日舉行

    與非網(wǎng)第三屆"工業(yè)技術(shù)論壇"將于2024年8月21日在線召開。本次論壇由駿龍科技 Macnica Cytech冠名,匯集一眾在工業(yè)電子領(lǐng)域深耕多年的知名廠商、專家學(xué)者,來共同探討行業(yè)發(fā)展的動向,細(xì)分領(lǐng)域的技術(shù)趨勢和解決方案等,為
    的頭像 發(fā)表于 08-13 18:13 ?572次閱讀
    與非網(wǎng)第三屆“<b class='flag-5'>工業(yè)技術(shù)</b>論壇”將于8月21日舉行

    把握產(chǎn)業(yè)鏈動向,了解工業(yè)技術(shù)趨勢|2024第八屆工業(yè)控制與通信技術(shù)研討會順利召開

    電子發(fā)燒友網(wǎng)報道(文/黃山明、梁浩斌)在制造業(yè)轉(zhuǎn)型升級的大背景下,我國傳統(tǒng)工業(yè)技術(shù)改造、工廠自動化和企業(yè)信息化均需要大量工業(yè)自動化控制系統(tǒng),市場潛力巨大,工業(yè)自動化行業(yè)發(fā)展勢頭強(qiáng)勁。據(jù)
    的頭像 發(fā)表于 06-27 09:10 ?2561次閱讀
    把握產(chǎn)業(yè)鏈動向,了解<b class='flag-5'>工業(yè)技術(shù)</b>趨勢|2024第八屆<b class='flag-5'>工業(yè)</b>控制與<b class='flag-5'>通信</b><b class='flag-5'>技術(shù)</b>研討會順利召開

    abb機(jī)器人系統(tǒng)密鑰在哪

    ABB機(jī)器人系統(tǒng)密鑰是ABB機(jī)器人系統(tǒng)中用于保護(hù)其知識產(chǎn)權(quán)和確保系統(tǒng)安全性的一種技術(shù)手段。本文將
    的頭像 發(fā)表于 06-17 09:45 ?1372次閱讀

    abb工業(yè)機(jī)器人的編程語言是什么

    機(jī)器人編程而設(shè)計的高級編程語言,由瑞典ABB公司開發(fā)。RAPID語言具有易學(xué)易用、功能強(qiáng)大、靈活性高等特點,廣泛應(yīng)用于ABB工業(yè)機(jī)器人的編程和應(yīng)用
    的頭像 發(fā)表于 06-16 16:49 ?2604次閱讀

    瑞士固特Gutor工業(yè)級電力UPS技術(shù)應(yīng)用特點

    瑞士固特Gutor工業(yè)級電力UPS技術(shù)應(yīng)用特點GUTORELECTRICLIMITED瑞士固特電子有限公司所生產(chǎn)的
    的頭像 發(fā)表于 05-08 17:23 ?510次閱讀
    <b class='flag-5'>瑞士</b>固特Gutor<b class='flag-5'>工業(yè)</b>級電力UPS<b class='flag-5'>技術(shù)</b>應(yīng)用特點

    美的工業(yè)技術(shù)攜諧波減速機(jī)亮相2024漢諾威工業(yè)博覽會

    2024年4月22日,被譽(yù)為“世界領(lǐng)先的工業(yè)技術(shù)展會”的德國漢諾威工業(yè)博覽會隆重開幕,美的工業(yè)技術(shù)旗下高創(chuàng)品牌攜應(yīng)用于工業(yè)機(jī)器人、仿人機(jī)器人、半導(dǎo)體制造、精密加工機(jī)床等場景的多款諧波減
    的頭像 發(fā)表于 04-24 11:39 ?510次閱讀

    D-Link NAS設(shè)備存在嚴(yán)重漏洞,易受攻擊者注入任意命令攻擊

    該問題源于URL處理軟件的CGI腳本段“/cgi-bin/ nas_sharing. CGI”,其對HTTPGET請求的處理過程存在漏洞。該漏洞以CVE-2024-3273作為識別號
    的頭像 發(fā)表于 04-08 10:28 ?902次閱讀

    蘋果承認(rèn)GPU存在安全漏洞

    蘋果公司近日確認(rèn),部分設(shè)備的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagi
    的頭像 發(fā)表于 01-18 14:26 ?692次閱讀

    ABB收購瑞士機(jī)器人初創(chuàng)公司Sevensense

    ABB宣布已成功收購瑞士初創(chuàng)公司Sevensense,這是一家專注于為自主移動機(jī)器人(AMR)提供先進(jìn)的人工智能3D視覺導(dǎo)航技術(shù)的領(lǐng)先企業(yè)。Sevensense成立于2018年,作為
    的頭像 發(fā)表于 01-17 14:05 ?901次閱讀