国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報(bào)

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊商,已經(jīng)
持續(xù)為500多萬個(gè)域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
OSIsoft PI System中的漏洞可能助長關(guān)鍵基礎(chǔ)設(shè)施的攻擊
2020-06-23 10:17:52 【

OSIsoft PI System中的一種存儲的跨站點(diǎn)腳本(XSS)漏洞(一種經(jīng)常出現(xiàn)在關(guān)鍵基礎(chǔ)設(shè)施中的產(chǎn)品)可以被利用來進(jìn)行網(wǎng)絡(luò)釣魚,特權(quán)升級和其他目的。

OSIsoft PI System是一個(gè)數(shù)據(jù)管理平臺,可提供工廠監(jiān)控和分析功能。根據(jù)供應(yīng)商的網(wǎng)站,PI System已在全球超過19,000個(gè)站點(diǎn)中部署,涉及電力,石油和天然氣,制造和采礦等各個(gè)行業(yè)。

工業(yè)網(wǎng)絡(luò)安全公司OTORIO的研究人員發(fā)現(xiàn),PI System的PI Web API 2019組件受到存儲的XSS漏洞的影響,該漏洞使目標(biāo)系統(tǒng)具有有限特權(quán)的攻擊者可以進(jìn)行各種類型的活動。

美國網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)曾發(fā)表咨詢了這個(gè)缺陷,這是跟蹤為CVE-2020-12021和影響版本1.12.0.6346和之前。OSIsoft已發(fā)布了安全漏洞補(bǔ)丁,并建議客戶采取措施以最大程度地降低遭受攻擊的風(fēng)險(xiǎn)。

OTORIO事件響應(yīng)團(tuán)隊(duì)負(fù)責(zé)人Dor Yardeni告訴《安全周刊》,為了利用此漏洞,外部攻擊者需要以某種方式獲得對PI Server(為PI System供電的數(shù)據(jù)存儲和分發(fā)引擎)的訪問權(quán)限。一旦他們可以訪問PI Server,攻擊者就可以利用存儲的XSS漏洞將任意java script代碼注入PI Server中的易受攻擊的字段中。或者,攻擊者可能試圖說服內(nèi)部人員注入代碼。


一旦注入了惡意代碼,攻擊者就需要等待特權(quán)提升的用戶使用易受攻擊的PI Web API并將其光標(biāo)移到受感染的字段上,從而導(dǎo)致該代碼在受害者的瀏覽器中執(zhí)行。攻擊者可以注入代碼,該代碼在執(zhí)行時(shí)會顯示一個(gè)仿冒頁面,旨在竊取受害者的憑據(jù)。

根據(jù)Yardeni的說法,黑客隨后可以將這些憑據(jù)用于各種各樣的活動,包括篡改來自工廠的數(shù)據(jù),并讓工程師或操作員相信一切都在正常運(yùn)行,而實(shí)際上卻并非如此(例如,鍋爐的實(shí)際溫度)。可能是100°C,而應(yīng)用程序只會顯示50°C)。攻擊者還可以刪除歷史工廠數(shù)據(jù),或使用受損的憑證來破解目標(biāo)用戶可以訪問的其他工廠資源。

還可以利用此漏洞來注入旨在用于頁面按鍵記錄,竊取Cookie,將用戶重定向到其他網(wǎng)站,更改受感染頁面上的數(shù)據(jù)以及竊取瀏覽信息(例如內(nèi)部IP,瀏覽器版本等)的代碼。

“如果攻擊者具有較高的憑據(jù),則無需利用此漏洞。他們僅憑高級別的憑證即可進(jìn)入生產(chǎn)車間。” Yardeni解釋說。“但是,如果攻擊者僅獲得具有'寫入'權(quán)限的薄弱憑據(jù),他/她將能夠利用此漏洞獲取更高的憑據(jù),然后訪問整個(gè)生產(chǎn)環(huán)境!

OTORIO發(fā)布了一個(gè)視頻,顯示攻擊者如何利用此漏洞進(jìn)行網(wǎng)絡(luò)釣魚:


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇網(wǎng)絡(luò)安全的新盲點(diǎn) 下一篇USBferry物理隔離攻擊分析

立足首都,輻射全球,防御吧專注云防御及云計(jì)算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機(jī):18910191973
24小時(shí)電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財(cái)務(wù)
備案專員
緊急電話:18610088800