您现在的位置是:系统运维 >>正文
OAS 平台受关键 RCE 和 API 访问漏洞的影响
系统运维921人已围观
简介Bleeping Computer网站消息,威胁分析专家披露开放自动化软件(OAS)平台存在安全漏洞,漏洞可导致设备访问、拒绝服务和远程代码执行受到严重影响。众所周知,OAS 平台是一个广泛使用的数据 ...
Bleeping Computer网站消息 ,台受威胁分析专家披露开放自动化软件(OAS)平台存在安全漏洞,关键漏洞可导致设备访问、问漏拒绝服务和远程代码执行受到严重影响。影响

众所周知,台受OAS 平台是关键一个广泛使用的数据连接解决方案 ,它将工业设备(PLC、问漏OPC、影响Modbus)、台受SCADA系统、关键物联网、问漏网络点 、影响自定义应用程序 、台受自定义 API 和数据库结合在一个整体系统下。关键
另外,建站模板问漏OAS平台还是一个灵活的多功能硬件和软件连接解决方案,能够促使来自不同供应商的专有设备和应用程序之间数据传输,并将数据连接到公司特定的产品、定制软件等。

目前,包括米其林 、沃尔沃 、英特尔、JBT AeroTech 、美国海军 、Dart Oil and Gas、General Dynamics、源码库AES WindGeneration等在内的一些高知名度工业实体,都在使用 OAS。
鉴于 OAS 用户众多 ,平台中的漏洞可能会使关键工业部门面临中断和机密信息泄露的风险 。
严重漏洞根据思科 Talos 的一份报告显示,OAS 平台 16.00.0112 及以下版本容易受到一系列高危漏洞的影响,可能会带来破坏性的网络攻击。
其中最危险的 CVE-2022-26833 漏洞,严重性等级为 9.4(满分 10 分) ,模板下载主要涉及 OAS 中未经授权的访问和使用 REST API功能 。
思科表示,REST API 旨在为“默认”用户提供对配置更改和数据查看的编程访问权限 ,但 Talos
研究人员能够通过发送一个带有空白用户名和密码的请求来进行身份验证。

未使用任何凭据进行身份验证
攻击者可以通过向易受攻击的端点 ,发送一系列特制的 HTTP 请求来利用该漏洞。
另外一个关键漏洞追踪为 CVE-2022-26082,评级为 9.1(满分 10 分) ,是 OAS 引擎 SecureTransferFiles 模块的一个文件写入漏洞。服务器租用
据思科称,向有漏洞的端点发送一系列特制的网络请求可能导致任意远程代码执行。思科 Talos 表示 ,通过向 OAS 平台发送格式正确的配置消息,有可能将任意文件上传到底层用户允许的任何位置。
默认情况下,这些消息可以被发送到 TCP/58727,一旦成功 ,将由具有正常用户权限的用户 oasuser 处理。这种情况使得远程攻击者能够将新的authorized_keys 文件上传到 oasuser 的亿华云 .ssh 目录中 ,从而可以通过 ssh 命令访问系统 。
Cisco Talos 发现的其他高严重性漏洞(CVSS:7.5)如下 :
CVE-2022-27169 :通过网络请求获得目录列表CVE-2022-26077:针对账户凭证的信息泄露CVE-2022-26026 :拒绝服务和丢失数据链接CVE-2022-26303和CVE-2022-26043:外部配置更改和创建新用户和安全组针对上述漏洞,思科提供了一些缓解建议,主要包括禁用服务和关闭通信端口 ,如果用户不能立刻升级到较新版本,这些措施是个不错的选择 。
当然,最好的修复方式还是升级到较新版本,上述两个关键漏洞已在 16.00.0.113 版本中得到修复 ,免费模板建议立刻升级到最新版本 。
参考文章:https://www.bleepingcomputer.com/news/security/oas-platform-vulnerable-to-critical-rce-and-api-access-flaws/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/058c899933.html
相关文章
七种最危险的API安全风险与防护建议
系统运维当今社会已进入一个信息广泛互联和共享的时代,API技术逐渐成为了现代数字业务环境的基础组成,也是企业数字化转型发展战略实现的核心要素。几乎所有的企业都依赖API进行服务连接、传输数据和控制系统。然而, ...
【系统运维】
阅读更多幻影控制器(揭开幻影控制器的神秘面纱,探索虚拟世界的无限可能)
系统运维随着科技的飞速发展,虚拟现实VR)和增强现实AR)正变得越来越普遍。在这一潮流中,幻影控制器崭露头角,为人们带来了前所未有的游戏体验。本文将介绍幻影控制器的特点、功能以及其在游戏领域的应用,以及对未来 ...
【系统运维】
阅读更多如何取消手机开机密码设置(快速、简便地取消手机开机密码保护)
系统运维在日常生活中,手机成为了我们重要的通信工具和个人隐私保护工具。然而,有时我们会感到开机密码设置带来的繁琐和麻烦。本文将介绍如何快速、简便地取消手机开机密码设置,让您的手机使用更加便捷。选择安全设置选项 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- win10家庭版怎么设置开机密码
- 电脑连接键盘驱动错误解决方法(解决电脑无法识别或使用键盘的问题)
- 新手平板电脑使用教程(轻松掌握平板电脑的基本操作技巧)
- win11推荐的项目详细介绍
- win10版本1903更新升级错误代码0x800f081f怎么办
- win10右键新建快捷方式无反应怎么办
- 极云普汇云电脑致命错误的原因与解决方法(探究极云普汇云电脑的常见致命错误,并提供解决方案)
- 以先科平板电脑刷机教程详解(简单易懂的刷机步骤,让你的平板焕然一新)
- Win10网络上传速度慢如何解决
- 解决广东XP电脑DNS错误的方法(轻松应对广东XP电脑DNS错误,让网络畅通无阻) 香港物理机b2b信息平台云服务器企业服务器网站建设源码库亿华云