包含两个满分漏洞,MMS 协议存在严重安全风险

  发布时间:2025-11-05 08:41:19   作者:玩站小弟   我要评论
Claroty研究人员发现制造信息规范MMS)协议中存在多个安全漏洞,一旦被黑客利用,将很有可能会对工业环境中造成严重影响。Claroty研究人员Mashav Sapir和Vera Mens表示,这些 。

Claroty研究人员发现制造信息规范(MMS)协议中存在多个安全漏洞,包含一旦被黑客利用,两个漏洞将很有可能会对工业环境中造成严重影响。满分Claroty研究人员Mashav Sapir和Vera Mens表示,议存严重这些漏洞可能允许攻击者使工业设备崩溃,安全在某些情况下,风险还能实现远程代码执行。包含

MMS是两个漏洞一种用于工业自动化系统中数据通信的标准协议,它定义了一种客户/服务器模型,满分允许生产设备与上层管理系统进行通信。议存严重作为一种更高级别的安全通信协议,它提供了更丰富的风险服务和接口。

MMS协议采用面向对象的包含建模方法,定义了虚拟制造设备(VMD),两个漏洞用于表示实际设备,满分并通过服务接口进行通信,支持多种数据类型,包括数字、浮点数、字符、时间等。

目前,MMS协议被广泛应用于电力系统、制造业、交通系统等领域,特别是在IEC 61850标准中,被用作变电站自动化系统中设备间通信的基础,云服务器其重要性不言而喻。

此前,Claroty公司发现了影响MZ Automation的libIEC61850库和Triangle MicroWorks的TMW IEC 61850库的安全漏洞,这些漏洞在2022年9月和10月报告后已经被修复,具体漏洞信息如下:

CVE-2022-2970(CVSS评分:10.0): libIEC61850中的基于栈的缓冲区溢出漏洞,可能导致崩溃或远程代码执行。CVE-2022-2971(CVSS评分:8.6): libIEC61850中的类型混淆漏洞,可能允许攻击者使用恶意负载使服务器崩溃。CVE-2022-2972(CVSS评分:10.0):libIEC61850中的基于栈的缓冲区溢出漏洞,可能导致崩溃或远程代码执行。CVE-2022-2973(CVSS评分:8.6):空指针解引用漏洞,可能允许攻击者使服务器崩溃。CVE-2022-38138(CVSS评分:7.5):未初始化指针的访问漏洞,允许攻击者造成拒绝服务(DoS)条件。

Claroty公司的报告还发现,西门子的 SIPROTEC 5 IED依赖于SISCO的MMS-EASE栈的过时版本来支持MMS,该版本容易受到特制数据包的DoS攻击影响(CVE-2015-6574,CVSS评分:7.5)。但根据CISA发布的云服务器提供商报告,西门子早在2022年12就更新了其固件,并使用了更新版本的协议栈。

对此,Claroty公司认为造成上述问题的核心原因是,快速发展技术所需的安全需求与底层过时的、不安全的协议之间的矛盾,这些协议目前存在各种安全风险,且难以马上替换。该公司呼吁供应商们应遵循CISA发布的安全指南,及时更新系统版本。

几周前,Nozomi Networks详细说明了ESP-NOW无线协议中存在的两个漏洞(CVE-2024-42483和CVE-2024-42484),这两个漏洞可能或造成重放攻击和DoS攻击。

Claroty公司进一步表示,"根据被攻击的系统,这个漏洞[CVE-2024-42483]可能会有深远的后果。由于ESP-NOW用于安全系统,其中包括建筑报警,允许它们与运动传感器通信,在这种情况下,攻击者可以利用这个漏洞重放以前截获的高防服务器合法OFF命令,从而随意禁用运动传感器。"

如果ESP-NOW在远程门开启器中的使用,例如自动门和车库门,那么攻击者可以截获合法的"OPEN"命令并实施重放攻击,从而轻松实现以未经授权的方式进入建筑物。

参考来源:https://thehackernews.com/2024/10/researchers-uncover-major-security.html

  • Tag:

相关文章

  • 电脑启动问题解决办法(如何解决电脑一直启动进不了的问题)

    摘要:电脑启动问题是许多人在日常使用中经常遇到的困扰,无法正常启动会给工作和生活带来不便。本文将介绍一些常见的解决办法,帮助读者解决电脑一直启动进不了的问题。一:检查电源连接是否...
    2025-11-05
  • 被删除的域名购买后还能用吗?

    你是否听说过那些曾经被删除的域名可以重新注册?拥有一个合适的域名可以为企业带来流量和知名度。然而,很多域名因各种原因被删除或放弃,这让一些投资者和企业主产生了购买这些域名的兴趣。那么,购买被删除的域名
    2025-11-05
  • 怎么解决MySQL死锁问题的?

    大家好,我是狼王,一个爱打球的程序员咱们使用 MySQL 大概率上都会遇到死锁问题,这实在是个令人非常头痛的问题。本文将会对死锁进行相应介绍,对常见的死锁案例进行相关分析与探讨,以及如何去尽可能避免死
    2025-11-05
  • 一篇文章带你搞定Java的数据库访问

    一、前言在应用程序开发中,需要使用数据库管理和存储各种数据。在Java中,提供了一个JDBC技术(Java Database Connectivity,JDBC,Java数据库连接),它的作用是连接数
    2025-11-05
  • TCLXESSX2(体验创新科技,释放无限创意)

    摘要:现代科技的飞速发展为绘画艺术注入了全新的元素和可能性。TCLXESSX2作为一款创新的绘画工具,不仅具备高清屏幕和触控功能,还拥有丰富的绘画软件和智能互联功能。本文将深入探讨TCL...
    2025-11-05
  • 买的域名怎么用?

    你是否刚刚购买了一个域名,却不知道该如何使用它?如何才能让这个域名发挥最大的价值?在这篇文章中,聚名网将介绍购买域名后的几种常见用法。购买域名后,最直接的用途就是搭建一个网站。无论你是想创建个人博客、
    2025-11-05

最新评论