Скамы
Правительство США объявило о новом приложении для защиты от кибербезопасности.
Правительство США объявило о новом приложении для защиты от кибербезопасности.
CISA Alerts··3 мин чтения
Предоставленная информация о кибербезопасности: Уязвимость в Johnson Controls XAAP Android, версии меньше 1.53, может привести к тому, что атакующий получит конфиденциальную информацию из устройства. Атака на эту уязвимость может быть успешной, если атакующий сможет получить доступ к конфиденциальной информации на устройстве. Версии Johnson Controls XAAP Android, затронутые этой уязвимостью: XAAP Android <1.53 Ведущий визуализатор уязвимости: CVSS Vendor Equipment Vulnerabilities v3 3.3 Тип уязвимости: Cleartext Storage of Sensitive Information Потенциально затронутые сектора: Background Critical Infrastructure Критические отрасли: Critical Manufacturing Распространение: Countries/Areas Deployed: Worldwide Административный центр компании: Company Headquarters Location: Ireland Дополнительно: Уязвимость Fire Solutions Android, которая хранит данные приложения местно на устройстве без шифрования, представляет собой слабость в cleartext storage. Атакующий с физическим доступом к устройству и способный компрометировать устройство через отдельную, не связанную уязвимость, может потенциально прочитать данные в plain textе. Эта атака не требует сетевого доступа и ограничена местным устройством. id: <1.53> Статус продукта: известные уязвимости Ремедиации Вendors fix Johnson Controls рекомендует пользователям обновить приложение XAAP Android на версию 1.53 или более новую, которая содержит исправление этой уязвимости. Смягчение Johnson Controls рекомендует пользователям ограничить физический доступ к устройствам, работающим с приложением XAAP Android. Смягчение Johnson Controls рекомендует пользователям обеспечить hardened устройства с обновленными версиями Android OS, включенным шифрование и protections экрана. Смягчение Johnson Controls рекомендует пользователям implementing Mobile Device Management (MDM) решение для enforcement безопасности политики, включая требования к шифрованию, белый список приложений и возможности удаления по удалению. Смягчение Johnson Controls рекомендует пользователям избегать коренить или разбирать устройства, используемые в производственных средах, поскольку это ослабляет контролы безопасности уровня ОС, которые помогают защищать местную данные приложений. Смягчение Для более детальных инструкций по смягчению, пожалуйста, посмотрите Johnson Controls Product Security Advisory JCI-PSA-2026-10. Relevancy CWE: CWE-312 Cleartext Storage of Sensitive Information Информация о метриках, CVSS-версии, базовой оценке и уровне опасности: * 3.1: Базовая оценка - Низкий уровень опасности (LOW) CVSS: 3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N * 4.0: Базовая оценка - Средний уровень опасности (MEDIUM) CVSS: 4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N Предупреждение: Johnson Controls сообщил об этом уязвимости CISA. Правовая информация и условия использования: Этот продукт предоставляется под этим уведомлением (https://www.cisa.gov/notification) и этой политикой конфиденциальности и использования (https://www.cisa.gov/privacy-policy). Рекомендации по безопасности: CISA рекомендует пользователям принять оборонительные меры, чтобы минимизировать риск эксплуатации этой уязвимости. Снижайте доступность сети для всех устройств и систем контроля, гарантируя, что они не доступны из Интернета. Установите контрольные сети и удаленные устройства за ограничение firewallа и изолирование их от бизнес-сетей. Когда требуется доступ к удаленному устройству, используйте более безопасные методы, такие как виртуальные частные сети (VPN), признайте, что VPN может иметь уязвимости и должны быть обновлены на последнюю доступную версию. Организации должны проводить правильную анализ воздействия и оценку риска перед развертыванием оборонительных мер. CISA также предоставляет раздел с рекомендациями по безопасности систем контроля на странице cisa.gov/ics. Several CISA products detailing cyber defense best practices are available for reading and download, including Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA encourages organizations to implement recommended cybersecurity strategies for proactive defense of ICS assets. Additional mitigation guidance and recommended practices are publicly available on the ICS webpage at cisa.gov/ics in the technical information paper, ICS-TIP-. — Источник: CISA Alerts. Материал подготовлен редакцией CyberBlackmail.
