油罐监控设备存在严重漏洞,易受黑客攻击

作者:杭州安恒信息技术股份有限公司广州分公司 | 国际 2019/06/13 10:53:29 439
文章来源:https://www.easyaq.com/news/2147307075.shtml

        小编来报:一家德国的油罐测量系统制造商的部分产品存在严重漏洞,黑客易访问基于web的配置界面。
        据外媒报道,Tecson/GOK的油罐监控设备中存在一个严重的漏洞,供应商已经发布了补丁,并指出受影响的设备不足1000台。Tecson是一家德国的油罐测量系统制造商,产品有油罐显示器、液位探头和远程监控等。
        安全研究员Maxim Rupp发现,一些Tecson设备受到一个漏洞的影响,该漏洞允许攻击者在不需要凭证的情况下访问基于web的配置界面。攻击者只需要知道web服务器上的特定URL和有效请求的格式,就可以访问配置接口并查看和修改设置。黑客可完全访问设备的基于web的配置界面,如密码、报警参数和输出状态等设置。这可能会对设备的运行产生负面影响,有助于黑客进一步攻击工业控制过程。


eb1a993765ea90f257079945dfb68770.png


        漏洞为CVE-2019-12254,CVSS评分9.8,影响LX-Net、LX-Q-Net、e-litro net、SmartBox4 LAN和SmartBox4 pro LAN油罐监控产品。固件版本6.3解决了这个安全漏洞,另外,可以通过禁用端口转发和远程访问设备来防止攻击。
        Rupp表示,在得知漏洞存在后,供应商花了大约一个月时间修复了该漏洞。虽然有一些设备暴露在互联网上,但这些系统通常只能通过本地网络访问。Tecson表示,受影响的产品主要部署在德国,奥地利和比利时的组织使用率不到5%。


推荐关注

指导单位
广东省公安厅网络警察总队 | 广东省信息安全等级保护协调小组办公室