太阳能监控产品存在三个RCE漏洞,影响数百家能源机构

本文主要是介绍太阳能监控产品存在三个RCE漏洞,影响数百家能源机构,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

b48fe6d682101d7dad826bc20bfeb93b.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

漏洞情报公司 VulnCheck 在本周三提醒称,日本公司 Contec 制造的太阳能监控产品受一个已遭活跃利用漏洞 (CVE-2023-29303) 的影响,导致数百家能源组织机构受牵连。

fb79e81be4583ef7692bdbade827be18.png

Contec 公司专注于定制化嵌入式计算、工业自动化和IoT通信技术。该公司的 SolarView 太阳能监控和可视化产品用于3万多个发电站。

6月22日,Palo Alto Networks 公司报道称,Mirai 的一个变体正在利用 SolarView 中的一个漏洞入侵设备并将其纳入僵尸网络中。CVE-2023-29303是Mirai 所攻击的近24个目标之一,是影响 SolarView 6.0 版本的一个代码注入漏洞,可遭未认证攻击者远程利用。

VulnCheck 公司的研究员分析提到,该漏洞仅在 8.0 版本发布中修复,而受影响版本最少可追溯至4.0版本。Shodan 搜索结果发现了600多个暴露在互联网的 SolarView 系统,包括超过400个运行的易受攻击版本。VulnCheck 解释称,“单独来看,该系统的利用并不严重。SolarView 系统都是监控系统,因此视图丢失 (T0829) 可能是最糟糕的场景。不过,利用造成的影响可能较高,具体取决于 SolarView 硬件所集成的网络。例如,如果硬件是太阳能发电站的一部分,那么攻击者可能将硬件作为攻击其它 ICS 资源的网络跳转,从而影响生产力和收入 (T0828)。”

鉴于自2022年5月起,利用及相关指南就已公开,因此该漏洞遭利用就不令人惊讶。另外,VulnCheck 公司研究员提醒称,还存在其它 SolarView 漏洞可遭恶意利用,如CVE-2023-23333和CVE-2022-44354。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

日立能源证实受GoAnywhere攻击影响,数据遭泄露

CISA提醒注意日立能源产品中的多个高危漏洞

RigUp 数据库暴露7.6万份美国能源行业文件

欧洲能源企业的远程终端设备中出现多个高危漏洞

原文链接

https://www.securityweek.com/exploited-solar-power-product-vulnerability-could-expose-energy-organizations-to-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

2352ba7a531850dfdcd949064b783043.jpeg

56e1f0178e60de3412ce3089be4dbadf.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   6eab1f47eb26d4087232b95165d4a477.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于太阳能监控产品存在三个RCE漏洞,影响数百家能源机构的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/391053

相关文章

Linux使用nload监控网络流量的方法

《Linux使用nload监控网络流量的方法》Linux中的nload命令是一个用于实时监控网络流量的工具,它提供了传入和传出流量的可视化表示,帮助用户一目了然地了解网络活动,本文给大家介绍了Linu... 目录简介安装示例用法基础用法指定网络接口限制显示特定流量类型指定刷新率设置流量速率的显示单位监控多个

SpringBoot中的404错误:原因、影响及解决策略

《SpringBoot中的404错误:原因、影响及解决策略》本文详细介绍了SpringBoot中404错误的出现原因、影响以及处理策略,404错误常见于URL路径错误、控制器配置问题、静态资源配置错误... 目录Spring Boot中的404错误:原因、影响及处理策略404错误的出现原因1. URL路径错

通过prometheus监控Tomcat运行状态的操作流程

《通过prometheus监控Tomcat运行状态的操作流程》文章介绍了如何安装和配置Tomcat,并使用Prometheus和TomcatExporter来监控Tomcat的运行状态,文章详细讲解了... 目录Tomcat安装配置以及prometheus监控Tomcat一. 安装并配置tomcat1、安装

C#实现系统信息监控与获取功能

《C#实现系统信息监控与获取功能》在C#开发的众多应用场景中,获取系统信息以及监控用户操作有着广泛的用途,比如在系统性能优化工具中,需要实时读取CPU、GPU资源信息,本文将详细介绍如何使用C#来实现... 目录前言一、C# 监控键盘1. 原理与实现思路2. 代码实现二、读取 CPU、GPU 资源信息1.

SQL注入漏洞扫描之sqlmap详解

《SQL注入漏洞扫描之sqlmap详解》SQLMap是一款自动执行SQL注入的审计工具,支持多种SQL注入技术,包括布尔型盲注、时间型盲注、报错型注入、联合查询注入和堆叠查询注入... 目录what支持类型how---less-1为例1.检测网站是否存在sql注入漏洞的注入点2.列举可用数据库3.列举数据库

使用zabbix进行监控网络设备流量

《使用zabbix进行监控网络设备流量》这篇文章主要为大家详细介绍了如何使用zabbix进行监控网络设备流量,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录安装zabbix配置ENSP环境配置zabbix实行监控交换机测试一台liunx服务器,这里使用的为Ubuntu22.04(

springboot健康检查监控全过程

《springboot健康检查监控全过程》文章介绍了SpringBoot如何使用Actuator和Micrometer进行健康检查和监控,通过配置和自定义健康指示器,开发者可以实时监控应用组件的状态,... 目录1. 引言重要性2. 配置Spring Boot ActuatorSpring Boot Act

Java实现任务管理器性能网络监控数据的方法详解

《Java实现任务管理器性能网络监控数据的方法详解》在现代操作系统中,任务管理器是一个非常重要的工具,用于监控和管理计算机的运行状态,包括CPU使用率、内存占用等,对于开发者和系统管理员来说,了解这些... 目录引言一、背景知识二、准备工作1. Maven依赖2. Gradle依赖三、代码实现四、代码详解五

python使用watchdog实现文件资源监控

《python使用watchdog实现文件资源监控》watchdog支持跨平台文件资源监控,可以检测指定文件夹下文件及文件夹变动,下面我们来看看Python如何使用watchdog实现文件资源监控吧... python文件监控库watchdogs简介随着Python在各种应用领域中的广泛使用,其生态环境也

python 字典d[k]中key不存在的解决方案

《python字典d[k]中key不存在的解决方案》本文主要介绍了在Python中处理字典键不存在时获取默认值的两种方法,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,... 目录defaultdict:处理找不到的键的一个选择特殊方法__missing__有时候为了方便起见,