成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CISA和DoE聯合警告,小心針對聯網UPS設備的網絡攻擊

安全
CISA和DoE之所以聯合發布警告,很大程度上是因為此前Armis公司研究人員在APC Smart-UPS設備中發現了三個關鍵的零日漏洞,黑客利用這三個漏洞可接管 Smart-UPS設備,并發起網絡攻擊,并將會對極度依賴電源的數據中心的機房造成難以言表的損失。

2022年2月29日,美國網絡安全和基礎設施安全局 (CISA) 和能源部 (DoE) 聯合發布了關于減輕針對聯網的不間斷電源 (UPS) 設備的攻擊指南。同時,CISA和DoE警告組織和企業,要小心攻擊者使用默認用戶名和密碼對聯網的不間斷電源 (UPS) 設備進行攻擊。

眾所周知,UPS是一種含有儲能裝置的不間斷電源,主要用于給部分對電源穩定性要求較高的設備,提供不間斷的電源。當出現斷電時,當市電輸入正常時,UPS立即將電池的直流電能,通過逆變器切換轉換的方法向負載繼續供應220V交流電,使負載維持正常工作并保護負載軟、硬件不受損壞。

而針對UPS設備攻擊的最終目的,是為了對企業和組織中那些依賴電源穩定性的物理設備和 IT 資產進行極端攻擊。

因此,指南建議組織立即檢查所有UPS和類似系統,并確保無法從互聯網訪問它們。在必須在線訪問UPS設備的情況下,CISA和DoE建議組織實施以下措施:

  • 確保可以通過虛擬專用網絡訪問設備;
  • 強制執行多因素身份驗證;
  • 根據美國國家標準與技術研究院指南使用強密碼或密碼短語;

此外,CISA還建議組織立即自查目前使用中的UPS設備憑據是否仍為出廠默認設置,這將會大大增加黑客攻擊的成功率。指南中還發布了企業如何應對針對UPS設備的攻擊,以及事件快速應急響應的最佳實踐等。

數據中心機房的噩夢

CISA和DoE之所以聯合發布警告,很大程度上是因為此前Armis公司研究人員在APC Smart-UPS設備中發現了三個關鍵的零日漏洞,黑客利用這三個漏洞可接管 Smart-UPS設備,并發起網絡攻擊,并將會對極度依賴電源的數據中心的機房造成難以言表的損失。

更糟糕的是,施耐德電氣子公司APC是UPS設備供應巨頭之一,在全球銷售了超過2000萬臺設備,被廣泛應用于醫療、零售、工業等部門。如今這些設備全部都處于黑客的攻擊范圍之內,購買了這些設備的企業也面臨著巨大的網絡攻擊風險。

這三個零日漏洞可以通過未經身份驗證的網絡數據包觸發,無需任何用戶交互,危害性極大,以下是其具體信息:

  • CVE-2022-22805(CVSS分數:9.0)——TLS緩沖區溢出;
  • CVE-2022-22806(CVSS分數:9.0)——TLS身份驗證繞過;
  • CVE-2022-0715(CVSS評分:8.9)–可通過網絡更新的未簽名固件升級。

其中,前兩個漏洞(CVE-2022-22805和CVE-2022-22806)存在于TLS(傳輸層安全)協議的實施中,該協議將具有“SmartConnect”功能的Smart-UPS設備連接到施耐德電氣管理云。

第三個漏洞(CVE-2022-0715),與“幾乎所有APC Smart-UPS設備”的固件有關,該固件未經過加密簽名,安裝在系統上時無法驗證其真實性。雖然固件是加密的(對稱的),但它缺乏加密簽名,允許攻擊者創建它的惡意版本并將其作為更新交付給目標UPS設備以實現遠程代碼執行(RCE)。

2022年3月8日,施耐德電氣表示,這些漏洞被歸類為“嚴重”和“高嚴重性”,影響 SMT、SMC、SCL、SMX、SRT和SMTL系列產品。該公司已開始發布包含針對這些漏洞的補丁的固件更新。對于沒有固件補丁的產品,施耐德提供了一系列緩解措施來降低被利用的風險。

參考來源:https://securityaffairs.co/wordpress/129620/security/cisa-doe-warn-attacks-ups.html

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-08-16 08:07:47

勒索軟件風險CISA

2022-05-07 11:42:58

網絡攻擊UPS系統

2024-01-17 21:32:36

2022-01-02 07:05:10

網絡攻擊移動設備網絡安全

2022-02-18 13:44:30

區塊鏈微軟網絡安全

2025-03-20 10:04:38

2022-04-20 14:54:35

漏洞網絡攻擊Windows

2022-08-10 18:18:20

網絡安全漏洞CISA

2019-07-11 13:58:42

物聯網安全DDOS

2023-06-14 13:59:05

2013-03-04 10:39:27

2012-06-06 11:14:17

2022-06-07 11:20:33

零日漏洞漏洞網絡攻擊

2022-06-06 07:47:07

勒索軟件物聯網安全漏洞

2022-06-27 10:05:09

物聯網安全UPS網絡安全

2020-01-18 08:59:23

惡意軟件網絡釣魚攻擊

2019-09-06 14:14:53

聯網汽車車聯網物聯網

2022-04-21 16:16:29

勒索軟件網絡攻擊農業

2013-02-19 09:23:58

2021-07-19 18:03:51

勒索軟件漏洞網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久亚洲一区 | 中文字幕 在线观看 | 免费观看黄网站 | 啪一啪在线视频 | 亚洲国产成人久久综合一区,久久久国产99 | 中文字字幕一区二区三区四区五区 | 亚洲精品久久久一区二区三区 | 国产成人午夜精品影院游乐网 | 国产精品久久久久久久久免费 | 久久久久香蕉视频 | 亚洲成年影院 | 国产免费一区 | 欧美精品一区二区三区在线 | 人人干人人玩 | 国产中文原创 | 亚洲高清电影 | 五月天激情电影 | 在线午夜| 精品国产鲁一鲁一区二区张丽 | www久久av| 青青久久| 天天综合成人网 | 日日干日日操 | 亚洲精品国产a久久久久久 午夜影院网站 | 99热精品国产 | 亚洲精品一区在线观看 | 成人精品视频在线观看 | 韩日精品视频 | 嫩草视频在线看 | jizz18国产| 99免费在线视频 | 国产精品美女在线观看 | 日韩亚洲欧美一区 | 精品国产一区二区三区久久 | 国产中文视频 | 成人黄色av| 久久精品中文字幕 | 国产成人精品a视频一区www | 日韩欧美国产一区二区三区 | 亚洲免费在线 | 国产91亚洲精品一区二区三区 |