Уязвимости DejaBlue и URGENT/11 в продуктах Siemens позволяют удалённо выполнить код без аутентификации

Siemens

Siemens опубликовала семь уведомлений о безопасности. Они охватывают промышленные роутеры, коммутаторы, базовые станции связи, модули контроллеров и системы медицинской визуализации. Природа проблем разная: удалённое выполнение кода без учётных данных, отказ в обслуживании, обход политики безопасности, межсайтовый скриптинг. Масштаб объясняется просто. Чем больше устройств объединяет один производитель, тем шире список уязвимых версий.

Детали уязвимостей

Самую высокую оценку получили четыре уязвимости в службе удалённого рабочего стола Windows, известные под общим названием DejaBlue. По шкале CVSS (система оценки серьёзности уязвимостей) они тянут на 9.8 из 10. Злоумышленнику не нужны ни логин, ни пароль. Достаточно доступа к порту 3389/tcp, и он выполняет команды с повышенными правами. Пользователь ничего не замечает, никаких действий с его стороны не требуется. Хуже того, эти уязвимости относятся к червеобразному классу. Одна заражённая машина способна перебирать соседние узлы самостоятельно, без участия человека.

Siemens Healthineers проверила весь свой ассортимент. Большинство приборов в зону риска не попадает: службу удалённого доступа на них не включают, либо они работают на версиях Windows без этой ошибки, либо вовсе не используют Windows. Однако список затронутых устройств всё же есть. В него вошли магнитно-резонансные и компьютерные томографы MAGNETOM и Somatom, лабораторные системы Atellica и CentraLink, программные комплексы syngo. Патчи для части из них выходят с задержкой, местами до 2020 года. Медицинская техника живёт годами и обновляется по графику производителя, поэтому окно риска здесь заметно шире, чем в офисе.

Вторая крупная история носит имя URGENT/11. Одиннадцать уязвимостей сидят в сетевом стеке VxWorks от Wind River. Речь идёт прежде всего о базовых станциях RUGGEDCOM WIN70xx и WIN72xx, которые разворачивают в частных беспроводных сетях. Специально собранные пакеты TCP, IPv4, DHCP или IGMP приводят к исполнению чужого кода либо к отказу в обслуживании. Аутентификация не нужна, участие пользователя тоже. Максимальная оценка снова 9.8. Wind River исправила ошибки в своём стеке раньше, а Siemens выпустила прошивку BS5.2.4624.17. До установки обновления компания советует закрыть доступ к интерфейсу управления по TCP.

Третья группа связана с ядром Linux. Четыре уязвимости с общим названием TCP SACK PANIC позволяют удалённо уложить устройство, манипулируя подтверждениями доставки сетевых пакетов. Одна из них приводит к переполнению целочисленной переменной, остальные три вызывают неконтролируемый расход ресурсов. Под удар попали десятки моделей: коммутаторы SCALANCE, маршрутизаторы RUGGEDCOM, модули связи SIMATIC, системы ЧПУ SINUMERIK, облачный шлюз CloudConnect. Для части устройств исправлений не планируют вовсе, например для точек доступа SCALANCE WLC и телеметрических адаптеров. Siemens советует ограничить сетевой доступ к таким узлам и выстраивать эшелонированную защиту.

Остальные четыре уведомления касаются отдельных продуктов. Модуль SIMATIC TDC CP51M1, отвечающий за связь многопроцессорной системы автоматизации, падает от одного специально собранного UDP-пакета. Проблема затрагивает только UDP-обмен, но остановка обмена в крупной установке уже создаёт простой. Обновление до V1.1.7 закрывает уязвимость с оценкой 7.5.

Веб-интерфейс шлюза IE/WSN-PA Link, который связывает беспроводную сеть WirelessHART с проводным Ethernet, подвержен межсайтовому скриптингу. Здесь нужен сам пользователь: он должен войти в интерфейс и перейти по вредоносной ссылке. Исправления нет, компания советует открывать только ссылки из доверенных источников. Оценка тоже 7.5, поскольку успешная атака бьёт по конфиденциальности, целостности и доступности устройства.

Планировщик сетей SINETPLAN допускает выполнение служебных команд приложения без проверки аутентификации. Ошибка с оценкой 8.0 требует локального доступа к системе, но не требует прав и действий пользователя. Лечится установкой TIA Administrator V1.0 SP1 Upd1, а до неё порт 8888/tcp стоит ограничить адресом localhost.

Наконец, в сервере SINEMA Remote Connect, который управляет защищёнными соединениями между офисом и обслуживаемым оборудованием, нашлось четыре уязвимости. Веб-интерфейс не мешает атакам полным перебором паролей, поэтому подбор может открыть полный доступ. Часть страниц, предназначенных только привилегированному пользователю, читает и обычный. Некоторые разделы не защищены от подделки запросов от имени вошедшего пользователя. Администратор способен получить хеш пароля подключённого устройства. Максимальная оценка 8.1, обновление вышло в версии V2.0 SP1.

На момент публикации уведомлений Siemens не зафиксировала ни одного случая реальной эксплуатации этих уязвимостей. Обнадёживает это слабо. Служба удалённого рабочего стола остаётся одним из любимых направлений для массовых атак, а промышленные и медицинские сети редко бывают хорошо сегментированы. Общий сюжет всех семи уведомлений - чужая зависимость. Siemens поставляет устройства с Windows, VxWorks и Linux внутри, и каждая ошибка в чужом коде становится её заботой. Площадки обновляются медленно, атаки ищут самый открытый порт. Закрыть лишние порты, развести сети на сегменты и поставить обновления там, где они уже есть, получается быстрее, чем ждать следующую прошивку.

Ссылки

Комментарии: 0