CISA advierte sobre errores críticos en software ICS y SCADA de múltiples proveedores
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) publicó esta semana siete avisos de seguridad que abordan las vulnerabilidades en los sistemas de control industrial (ICS) y el software de monitoreo y adquisición de datos (SCADA) de múltiples proveedores. Algunas de las vulnerabilidades están clasificadas como críticas y dos de ellas ya tienen exploits públicos.
Los productos afectados incluyen:
- Controladores Scadaflex II de Industrial Control Links
- Software de programación de PLC Screen Creator Advance 2 y Kostac de JTEKT Electronics
- Gateways de comunicaciones y puntos de acceso inalámbricos industriales Korenix JetWave
- Administrador de datos del sistema SDM600 MicroSCADA de Hitachi Energy
- software mySCADA myPRO
- Diagnósticos FactoryTalk de Rockwell Automation
Conocidos en la industria como controladores compactos, los controladores de la serie ScadaFlex II son sistemas autónomos equipados con software personalizado, potencia de procesamiento y capacidades de E/S para controlar y monitorear otros procesos industriales. Según CISAVarias versiones del software que se ejecutan en los controladores SC-1 y SC-2 están afectadas por una vulnerabilidad crítica (CVE-2022-25359 con puntuación CVSS 9.1) que podría permitir a atacantes no autenticados sobrescribir archivos, eliminar o crear el sistema.
El error se puede explotar de forma remota y tiene una complejidad de ataque baja. Además, está disponible un exploit de prueba de concepto público. No hay ningún parche disponible ya que el proveedor está en proceso de cerrar, por lo que estos sistemas están prácticamente al final de su ciclo de vida. Los propietarios de estos activos pueden tomar medidas defensivas, p. Por ejemplo, restringirles el acceso a la red, no exponerlos directamente a Internet o redes corporativas, colocarlos detrás de firewalls y usar VPN seguras para el acceso remoto cuando sea necesario.
El software de programación de PLC Kostac es el software de ingeniería utilizado para administrar los controladores lógicos programables (PLC) Kostac fabricados por Koyo Electronics, una subsidiaria de JTEKT Group. El software funciona con las series Kostac SJ, DL05 y DL06, DL205, PZ, DL405 y SU y SS.
Respectivamente el consejo CISA, el software tiene tres vulnerabilidades de memoria con una gravedad CVSS de 7,8 0: CVE-2023-22419, CVE-2023-22421 y CVE-2023-22424. Estas vulnerabilidades, dos lecturas de memoria no vinculadas y un uso posterior a la liberación pueden conducir a la divulgación de información y la ejecución de código arbitrario al procesar programas de PLC o archivos y comentarios de proyectos especialmente diseñados. Las versiones 1.6.10.0 y posteriores del software incluyen parches para estos errores y medidas de mitigación más generales para evitar problemas similares.
JTEKT también tiene un programa de grabación de pantalla llamado Screen Creator Advance 2 también tiene cinco errores de lectura fuera de límite y un uso después de libre puntuado con 7,8 en la escala CVSS. El fabricante aconseja a los usuarios que actualicen a las versiones 0.1.1.4 Build01A y posteriores.
Varios modelos de puertas de enlace de comunicaciones industriales Korenix JetWave Son afectados a través de tres vulnerabilidades a través de la inyección de comandos y el consumo descontrolado de recursos, calificado con 8.8 en la escala CVSS. Explotar las fallas de inyección de comandos – CVE-2023-23294 y CVE-2023-23295 – puede dar a los atacantes acceso total al sistema operativo que se ejecuta en los dispositivos, y explotar el problema de consumo de recursos – CVE-2023-23296 – puede conducir a una estado de denegación de servicio. El proveedor ha lanzado versiones de firmware parcheadas para los modelos afectados.
El software mySCADA myPRO HMI y SCADA tiene cinco vulnerabilidades los atacantes pueden usar para ejecutar comandos arbitrarios en el sistema operativo. Las fallas afectan a las versiones 8.26.0 y anteriores de myPRO y tienen una calificación de 9.9 sobre 10 en la escala CVSS porque son fáciles de explotar de forma remota y los detalles técnicos sobre las vulnerabilidades ya están disponibles en Internet. El sistema myPRO es popular en varias áreas, incluidas la energía, la alimentación y la agricultura, los sistemas de transporte y los sistemas de agua y aguas residuales. El proveedor solucionó los problemas en la versión 8.29.0.
Hitachi MicroSCADA System Data Manager SDM600 es una herramienta de gestión industrial para activos relacionados con la energía y tiene varias debilidades que permiten la carga sin restricciones de archivos con tipos peligrosos, la autorización incorrecta del uso de la API, el apagado inadecuado de los recursos y la gestión incorrecta de los permisos. La explotación de estas vulnerabilidades, también calificadas con 9.9 en la escala CVSS, podría permitir que un atacante remoto tome el control del producto.
Hitachi aconseja a los usuarios de versiones SDM600 anteriores a v1.2 FP3 HF4 (compilación n.° 1.2.23000.291) que actualicen a v1.3.0.1339. La compañía también lanzó soluciones alternativas adicionales y recomendaciones generales de defensa incluidas en el aviso de CISA.
El software FactoryTalk Diagnostic de Rockwell Automation es un subsistema de FactoryTalk Service Platform, un conjunto de software de Windows que acompaña a los productos industriales de Rockwell utilizados en muchas industrias: alimentos y agricultura, sistemas de transporte y sistemas de agua y aguas residuales. El software tiene una vulnerabilidad crítica de deserialización de datos con una calificación de 9.8 en la escala CVSS, lo que podría permitir que un atacante remoto no autenticado ejecute código arbitrario con privilegios de nivel de SISTEMA. No hay ningún parche disponible, pero Rockwell está trabajando para actualizar el software. Desde entonces, la compañía ha recomendado varios controles de compensación y contramedidas.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3693088/cisa-warns-of-critical-flaws-in-ics-and-scada-software-from-multiple-vendors.html#tk.rss_news