Уязвимость в коммутаторах Moxa позволяет вызвать отказ в обслуживании

Moxa

В сетевых коммутаторах Moxa обнаружена уязвимость, связанная с механизмом повторного согласования TLS. Она позволяет удалённому злоумышленнику запустить атаку на отказ в обслуживании. Проблеме присвоен идентификатор CVE-2011-1473, а её происхождение восходит к особенностям протокола TLS, а не к ошибке конкретной реализации.

Детали уязвимости

Уязвимость затрагивает несколько серий промышленных коммутаторов: EDS-510A, ICS-G7826A, а также семейства SDS-3006, SDS-3008, SDS-3010, SDS-3016 и их версии с поддержкой гигабитных портов. Все они используются в автоматизированных системах управления, на производственных объектах и в транспортной инфраструктуре. В таких средах отказ в работе коммутатора способен остановить технологические процессы или нарушить передачу данных между контроллерами и датчиками.

Суть проблемы в том, что TLS, протокол шифрования, поддерживает функцию повторного согласования параметров соединения. Клиент может запросить такое согласование в любой момент. Если эта возможность не ограничена, злоумышленник в рамках одного соединения отправляет множество запросов на повторное согласование. Сервер вынужден обрабатывать каждый запрос, тратя на это ресурсы процессора. При большом числе подключений процессор перегружается, и устройство перестаёт отвечать на легитимные запросы. При этом confidentiality данных и их целостность не нарушаются: атака не приводит к раскрытию информации или изменению трафика, но делает оборудование недоступным.

Важно отметить, что в национальной базе уязвимостей NVD этот случай помечен как спорный. Формально проблема с повторным согласованием была описана ещё в 2011 году и затронула OpenSSL и другие реализации TLS. Тогда уязвимость рассматривалась как особенность протокола, а не как дефект конкретной библиотеки. В определённых сценариях она действительно позволяет исчерпать ресурсы сервера, однако ответственность за ограничение этой функции во многом лежит на развёртывании серверных приложений. Поэтому для большинства современных систем риск оценивается как низкий.

Moxa, производитель затронутых коммутаторов, провела собственную оценку рисков. Компания пришла к выводу, что практическая эксплуатируемость уязвимости низкая, если оборудование развёрнуто в соответствии с рекомендованной архитектурой сетевого сегментирования. Тем не менее производитель решил отключить поддержку инициируемого клиентом TLS-пересогласования в новых версиях прошивок. Это снижает остаточный риск и соответствует текущим рекомендациям по безопасной настройке TLS.

Для каждой серии предусмотрено отдельное обновление. Коммутаторы EDS-510A требуют прошивку v3.14.4, ICS-G7826A - v5.13.8, а все модели семейства SDS должны быть обновлены до версии v3.3 или новее. Для получения патчей пользователям предлагается обратиться в техническую поддержку Moxa. В компании также подчёркивают, что, поскольку угроза оценивается как низкая, пользователи могут самостоятельно решить, необходимо ли немедленное обновление, исходя из особенностей своей сети.

Тем не менее промедление с исправлением нежелательно, особенно если устройства доступны из ненадёжных сетей или через VPN. В промышленной среде эксплуатация коммутаторов часто длится годами, и производители не всегда своевременно выпускают исправления для устаревших моделей. Данный случай демонстрирует, что даже уязвимости, считающиеся давно решёнными в экосистеме TLS, продолжают появляться в оборудовании, которое используется в критических системах.

Пользователям следует проверить версии прошивок своих коммутаторов Moxa и установить доступные обновления. Если обновление невозможно, Moxa рекомендует следовать общим мерам по усилению безопасности: ограничить доступ к управлению устройствами, применять межсетевые экраны и сегментировать сети, чтобы снизить вероятность несанкционированного подключения. Регулярная проверка обновлений для промышленного оборудования должна стать обязательной частью обслуживания инфраструктуры, иначе даже низкорисковая уязвимость может стать причиной длительного простоя производства.

Ссылки

Комментарии: 0