Скамы
Ограничение доступа к OpenPLC v3: новое обновление обеспечивает улучшенную безопасность.
Вид CSAF Суммарий Успешная эксплуатация этой уязвимости позволила бы авторизованному атакующему писать произвольные файлы в системе и поднять это на произвольное native кодовое выполнение через обычный процесс компиляции OpenPLC, потенциально приводящий к...
CISA Alerts··3 мин чтения
Уязвимость в OpenPLC v3 может allow аутентифицированный attacker написать произвольные файлы на файловую систему и поднять это в произвольное native кодовое выполнение через обычный процесс compilationа OpenPLC программ, потенциально приводя к выполнению кода как runtime OpenPLC. Affected версии OpenPLC v3: OpenPLC v3 CVSS Vendor Equipment Vulnerabilities v3 9.9 OpenPLC OpenPLC v3 External Control of File Name or Path Background Critical Infrastructure Sectors: Critical Manufacturing, Energy, Transportation Systems, Water and Wastewater Countries/Areas Deployed: Worldwide Company Headquarters Location: United States Vulnerabilities Expand All + CVE-2026-14480 OpenPLC Runtime v3 содержит уязвимость аутентифицированного произвольного записи в файле в legacy web UI program‑upload workflow. Очаг уязвимости в OpenPLC v3 позволяет attacker-наблюдателя записывать любые файлы в любом месте, где writable процесс OpenPLC web-server. В поисках пути на os.path.join() атакующий может использовать абсолютные пути, которые контролируются атакующим. Это позволяет атакующему записывать любые файлы в любом месте, где writable процесс OpenPLC web-server. Принимаем благодарности Грэди Дерозе за отчет о уязвимости, сообщенную в ЦИСА. Правила использования и уведомление об использовании. Этот продукт предоставляется под этим уведомлением (https://www.cisa.gov/notification) и этой политикой конфиденциальности и использования (https://www.cisa.gov/privacy-policy). Рекомендуемые практики ЦИСА рекомендует пользователям принять оборонительные меры, чтобы минимизировать риск эксплуатации этой уязвимости. Уменьшите доступ к сети для всех устройств и систем контроля, обеспечивая, что они не доступны из Интернета. Расположите сети контроля системы и удаленные устройства за ограничением firewallа и изолирование их от сетей бизнеса. Когда требуется доступ из远ого места, используйте более безопасные методы, такие как Виртуальные Privatnye Neti (VPN), признавая, что VPN может иметь уязвимости и должен быть обновлен до последней версии, доступной. Also распознавайте, что VPN только так secure, как соединенные устройства. ЦИСА напоминает организациям выполнять правильную оценку воздействия и риск анализа перед triểnением оборонительных мер. ЦИСА также предоставляет раздел для рекомендаций по безопасности систем контроля на сайте ICS web. Всего на сайте cisa.gov/ics представлены несколько продуктов CISA, detailing цифровую безопасность, которые доступны для чтения и скачывания, включая «Улучшение кибербезопасности промышленных систем с помощью стратегий оборонной глубины». CISA поощряет организацию реализацию рекомендованных стратегий кибербезопасности для активного защиты уязвимостей ICS. Дополнительно имеются общие меры предосторожности и рекомендации, доступные на странице ICS cisa.gov/ics в техническом документе ICS-TIP-12-146-01B—Целированная детекция и смягчение угроз. Организации, наблюдая за подозрительной дейностью, должны следовать уставным внутренним процедурам и сообщать о результатах CISA для тр — Источник: CISA Alerts. Материал подготовлен редакцией CyberBlackmail.
