工业安全公司 Claroty 发布报告指出,石油和天然气组织机构都在使用的一个系统中存在高危漏洞(CVE-2022-0902,CVSS评分8.1),可被攻击者用于注入并执行任意代码。

该漏洞是位于ABB Totalflow 流量 (flow) 计算机和远程控制器中的一个路径遍历漏洞,“攻击者可利用该漏洞在ABB流量计算机上获得根访问权限、读写文件,并远程执行代码”。

ABB 是一家瑞典-瑞士工业自动化企业,在负责任地披露后,于2022年7越14日发布了固件更新。流量计算机是石化制造商所使用的专用电子仪器,用来解释流量计中的数据并计算和记录物质(如天然气、原油和其他烃类流体)在特定时间点的容积。

这些气体测量工具不仅对进程安全性至关重要,而且在散装液体或气体产品在交易时被用作输入,对于准确捕获流量测量发挥着重要作用。

简言之,该漏洞是位于ABB对其专有的Totalflow TCP协议实现的路径便利漏洞。该协议用于远程配置计算机。该漏洞和允许导入和导出配置文件的特性有关,可使攻击者利用认证绕过问题绕过安全码并上传任意文件。远程恶意人员可利用该漏洞控制设备并阻止设备正确地记录石油和天然气的流速。

研究人员提到,“成功利用该漏洞可阻止公司支付客户账单的能力,导致服务中断,类似于2021年Colonial Pipeline遭勒索攻击造成的后果。”

原文链接

https://thehackernews.com/2022/11/high-severity-flaw-reported-in-critical.html

声明:本文来自代码卫士,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。