0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

瑞士工業(yè)技術(shù)公司ABB的門禁通信系統(tǒng)中存在多個(gè)嚴(yán)重漏洞

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-06-14 11:55 ? 次閱讀

6月13日訊 德國安全公司 ERNW 的研究人員發(fā)現(xiàn),瑞士工業(yè)技術(shù)公司 ABB 的門禁通信系統(tǒng)中存在多個(gè)嚴(yán)重漏洞。

影響范圍

易遭受攻擊的產(chǎn)品為ABB IP 網(wǎng)關(guān)(同時(shí)也以 Busch-Jaeger 品牌銷售),它是 ABB 門禁通信解決方案的一個(gè)組件。此類解決方案包括音頻視頻對講機(jī)、指紋讀取器等。

ABB 在近期發(fā)布的安全公告中表示,運(yùn)行固件版本 3.39 和更早版本的 IP 網(wǎng)關(guān)中存在幾個(gè)潛在的嚴(yán)重漏洞。

IP 網(wǎng)關(guān)的主要作用是為對講機(jī)、本地網(wǎng)絡(luò)和可用于遠(yuǎn)程監(jiān)控和控制系統(tǒng)的移動應(yīng)用程序提供連接。

存在遠(yuǎn)程代碼注入等多個(gè)漏洞

研究人員發(fā)現(xiàn)的其中一個(gè)漏洞為遠(yuǎn)程代碼注入漏洞,允許訪問本地網(wǎng)絡(luò)的攻擊者控制目標(biāo)設(shè)備。該漏洞影響本地配置 Web 服務(wù)器,攻擊者可向系統(tǒng)發(fā)送特制的信息利用該漏洞。

一、不正確的身份驗(yàn)證漏洞(CVE-2017-7931)

允許攻擊者繞過身份驗(yàn)證,訪問配置文件和 Web 服務(wù)器上的頁面。

二、明文存儲密碼漏洞(CVE-2017-7933)

攻擊者成功登錄后可從用戶的瀏覽器cookie中獲取管理員密碼,但前提是,攻擊者必須首先攻擊客戶端系統(tǒng),以成功提取明文密碼 cookie。

三、跨站請求偽造漏洞(CVE-2017-7906)

允許攻擊者以合法用戶的身份執(zhí)行多種操作。

這些攻擊可遠(yuǎn)程實(shí)現(xiàn),但通常都要求用戶交互,例如點(diǎn)擊鏈接、訪問惡意網(wǎng)頁等。

ABB 表示,目前尚未發(fā)現(xiàn)這些漏洞遭利用的情況,且目前尚未公開漏洞詳情。

已發(fā)布固件更新

ABB 公司已發(fā)布固件版本 3.40 修復(fù)了這些漏洞,并提供了一些解決方案緩解攻擊威脅,其中最重要的建議是,希望用戶確保 Web 服務(wù)器無法直接通過互聯(lián)網(wǎng)訪問。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 通信系統(tǒng)
    +關(guān)注

    關(guān)注

    6

    文章

    1141

    瀏覽量

    53199
  • ABB
    ABB
    +關(guān)注

    關(guān)注

    26

    文章

    515

    瀏覽量

    52176

原文標(biāo)題:瑞士工業(yè)技術(shù)巨頭ABB門禁通信系統(tǒng)曝嚴(yán)重漏洞

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    與非網(wǎng)第三屆“工業(yè)技術(shù)論壇”將于8月21日舉行

    與非網(wǎng)第三屆"工業(yè)技術(shù)論壇"將于2024年8月21日在線召開。本次論壇由駿龍科技 Macnica Cytech冠名,匯集一眾在工業(yè)電子領(lǐng)域深耕多年的知名廠商、專家學(xué)者,來共同探討行業(yè)發(fā)展的動向,細(xì)分領(lǐng)域的技術(shù)趨勢和解決方案等,為
    的頭像 發(fā)表于 08-13 18:13 ?454次閱讀
    與非網(wǎng)第三屆“<b class='flag-5'>工業(yè)技術(shù)</b>論壇”將于8月21日舉行

    把握產(chǎn)業(yè)鏈動向,了解工業(yè)技術(shù)趨勢|2024第八屆工業(yè)控制與通信技術(shù)研討會順利召開

    電子發(fā)燒友網(wǎng)報(bào)道(文/黃山明、梁浩斌)在制造業(yè)轉(zhuǎn)型升級的大背景下,我國傳統(tǒng)工業(yè)技術(shù)改造、工廠自動化和企業(yè)信息化均需要大量工業(yè)自動化控制系統(tǒng),市場潛力巨大,工業(yè)自動化行業(yè)發(fā)展勢頭強(qiáng)勁。據(jù)
    的頭像 發(fā)表于 06-27 09:10 ?2351次閱讀
    把握產(chǎn)業(yè)鏈動向,了解<b class='flag-5'>工業(yè)技術(shù)</b>趨勢|2024第八屆<b class='flag-5'>工業(yè)</b>控制與<b class='flag-5'>通信</b><b class='flag-5'>技術(shù)</b>研討會順利召開

    abb機(jī)器人系統(tǒng)密鑰在哪

    ABB機(jī)器人系統(tǒng)密鑰是ABB機(jī)器人系統(tǒng)中用于保護(hù)其知識產(chǎn)權(quán)和確保系統(tǒng)安全性的一種技術(shù)手段。本文將
    的頭像 發(fā)表于 06-17 09:45 ?882次閱讀

    abb工業(yè)機(jī)器人的編程語言是什么

    機(jī)器人編程而設(shè)計(jì)的高級編程語言,由瑞典ABB公司開發(fā)。RAPID語言具有易學(xué)易用、功能強(qiáng)大、靈活性高等特點(diǎn),廣泛應(yīng)用于ABB工業(yè)機(jī)器人的編程和應(yīng)用
    的頭像 發(fā)表于 06-16 16:49 ?1666次閱讀

    瑞士固特Gutor工業(yè)級電力UPS技術(shù)應(yīng)用特點(diǎn)

    瑞士固特Gutor工業(yè)級電力UPS技術(shù)應(yīng)用特點(diǎn)GUTORELECTRICLIMITED瑞士固特電子有限公司所生產(chǎn)的
    的頭像 發(fā)表于 05-08 17:23 ?334次閱讀
    <b class='flag-5'>瑞士</b>固特Gutor<b class='flag-5'>工業(yè)</b>級電力UPS<b class='flag-5'>技術(shù)</b>應(yīng)用特點(diǎn)

    美的工業(yè)技術(shù)攜諧波減速機(jī)亮相2024漢諾威工業(yè)博覽會

    2024年4月22日,被譽(yù)為“世界領(lǐng)先的工業(yè)技術(shù)展會”的德國漢諾威工業(yè)博覽會隆重開幕,美的工業(yè)技術(shù)旗下高創(chuàng)品牌攜應(yīng)用于工業(yè)機(jī)器人、仿人機(jī)器人、半導(dǎo)體制造、精密加工機(jī)床等場景的多款諧波減
    的頭像 發(fā)表于 04-24 11:39 ?394次閱讀

    D-Link NAS設(shè)備存在嚴(yán)重漏洞,易受攻擊者注入任意命令攻擊

    該問題源于URL處理軟件的CGI腳本段“/cgi-bin/ nas_sharing. CGI”,其對HTTPGET請求的處理過程存在漏洞。該漏洞以CVE-2024-3273作為識別號
    的頭像 發(fā)表于 04-08 10:28 ?648次閱讀

    蘋果承認(rèn)GPU存在安全漏洞

    蘋果公司近日確認(rèn),部分設(shè)備的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagi
    的頭像 發(fā)表于 01-18 14:26 ?518次閱讀

    ABB收購瑞士機(jī)器人初創(chuàng)公司Sevensense

    ABB宣布已成功收購瑞士初創(chuàng)公司Sevensense,這是一家專注于為自主移動機(jī)器人(AMR)提供先進(jìn)的人工智能3D視覺導(dǎo)航技術(shù)的領(lǐng)先企業(yè)。Sevensense成立于2018年,作為
    的頭像 發(fā)表于 01-17 14:05 ?700次閱讀

    基于NFC技術(shù)門禁控制系統(tǒng)設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于NFC技術(shù)門禁控制系統(tǒng)設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 11-10 15:44 ?0次下載
    基于NFC<b class='flag-5'>技術(shù)</b>的<b class='flag-5'>門禁</b>控制<b class='flag-5'>系統(tǒng)</b>設(shè)計(jì)

    門禁系統(tǒng)包含哪些

    在家庭或公司版本的使用,門禁系統(tǒng)是最常見的一類,并且市面上的門禁系統(tǒng)已經(jīng)有了一套不成文的標(biāo)準(zhǔn),
    的頭像 發(fā)表于 11-06 15:11 ?3016次閱讀

    語音識別技術(shù)在智能門禁系統(tǒng)的應(yīng)用與設(shè)計(jì)

    智能門禁系統(tǒng)是現(xiàn)代安全防范系統(tǒng)的重要組成部分,它能夠有效地控制人員出入,并提高安全防范水平。隨著人工智能技術(shù)的不斷發(fā)展,語音識別技術(shù)在智能
    的頭像 發(fā)表于 11-03 09:09 ?533次閱讀

    基于RFID技術(shù)門禁系統(tǒng)設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于RFID技術(shù)門禁系統(tǒng)設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 10-27 11:11 ?5次下載
    基于RFID<b class='flag-5'>技術(shù)</b>的<b class='flag-5'>門禁</b><b class='flag-5'>系統(tǒng)</b>設(shè)計(jì)

    基于RFID技術(shù)門禁系統(tǒng)設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于RFID技術(shù)門禁系統(tǒng)設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 10-19 11:45 ?2次下載
    基于RFID<b class='flag-5'>技術(shù)</b>的<b class='flag-5'>門禁</b><b class='flag-5'>系統(tǒng)</b>設(shè)計(jì)

    智慧園區(qū)通道閘管理,啟用人臉識別門禁系統(tǒng)更高效更安全

    針對傳統(tǒng)的園區(qū)門衛(wèi)管理存在安全漏洞多,服務(wù)水平低,頻頻發(fā)生園區(qū)安全事件等現(xiàn)狀,結(jié)合園區(qū)安防管理發(fā)展需求及特點(diǎn),深圳市遠(yuǎn)景達(dá)物聯(lián)網(wǎng)技術(shù)有限公司推出了一套科學(xué)合理利用高效的智能人臉識別
    的頭像 發(fā)表于 10-16 14:06 ?766次閱讀
    智慧園區(qū)通道閘管理,啟用人臉識別<b class='flag-5'>門禁</b><b class='flag-5'>系統(tǒng)</b>更高效更安全