Проблемы NUCLEAUS: 13 угрожают медицинским устройствам, автомобилям и промышленным системам

Проблемы NUCLEAUS: 13 угрожают медицинским устройствам, автомобилям и промышленным системам

Эксперты Forescout и Medigate Labs опубликовали отчет о NUCLEAUS: 13. Это набор из 13 уязвимостей, которые влияют на программную библиотеку Siemens, широко использующуюся в медицинских устройствах, автомобильных и промышленных системах, пишет Хакер.

NUCLEAUS: 13 затрагивает Nucleus NET, стек TCP/IP, который входит в состав ядра RTOS Nucleus, принадлежащей компании Siemens. Как правило Nucleus работает на SoC в медицинских устройствах, автомобилях, смартфонах, IoT-девайсах, промышленном оборудовании, авиакосмической отрасли и так далее.

По данным экспертов, более 5000 устройств по-прежнему используют уязвимую версию Nucleus RTOS, и большинство этих девайсов работают в сфере здравоохранения. Обнаруженные исследователи проблемы могут применяться для захвата и выведения таких устройств из строя, а также для «слива» информации.

Наиболее опасной уязвимостью из «набора» NUCLEAUS: 13 исследователи называют CVE-2021-31886, которая получила 9,8 балла из 10 по шкале оценки уязвимостей CVSS и позволяет удаленно выполнить произвольный код (RCE). Другие баги оцениваются как проблемы средней и высокой степени серьезности.

Также исследователи обнародовали proof-of-concept видео, демонстрирующее, как уязвимости NUCLEUS: 13 могут использоваться на практике. В ролике видно, что злоумышленнику достаточно иметь сетевое подключение к уязвимому устройству, поскольку для выполнения атаки требуется всего несколько секунд.

Forescout сообщает, что сотрудничала с инженерами Siemens и командой ICS-CERT, чтобы уведомить разработчиков и производителей о проблемах и исправить их до публикации отчета в открытом доступе.

ICS-CERT уже опубликовал собственные рекомендации по безопасности, чтобы привлечь внимание организаций к уязвимостям NUCLEUS: 13, а компания Siemens выпустила обновления безопасности для всех своих клиентов.

похожие материалы

Стрелочка
Стрелочка
Исследователи представили ноябрьский дайджест трендовых уязвимостей
Исследователи представили ноябрьский дайджест трендовых уязвимостей

Эксперты Positive Technologies опубликовали свежий дайджест трендовых уязвимостей, включивший девять критических недостатков безопасности, затрагивающих популярные программные продукты: от Microsoft и Linux до Redis, Zimbra и XWiki.

Технологии уПАКованные для бизнеса: «Группа Астра» выводит на рынок новую линейку ПАКов XPlatform
Технологии уПАКованные для бизнеса: «Группа Астра» выводит на рынок новую линейку ПАКов XPlatform

«Группа Астра» выводит на рынок линейку программно-аппаратных комплексов XPlatform, предназначенных для быстрого развертывания устойчивой, высокопроизводительной и безопасной ИТ-инфраструктуры «под ключ».

Российский бизнес получил бесплатный онлайн-сервис для быстрой оценки киберустойчивости
Российский бизнес получил бесплатный онлайн-сервис для быстрой оценки киберустойчивости

K2 Cloud, K2 Кибербезопасность и Positive Technologies запустили бесплатный онлайн-сервис, который позволяет за 10 минут оценить уровень защиты ИТ-инфраструктуры бизнеса от кибератак и получить рекомендации по дальнейшему усилению киберустойчивости.

Мишустин поручил Минцифры разработать требования к облачной инфраструктуре для критически важных объектов
Мишустин поручил Минцифры разработать требования к облачной инфраструктуре для критически важных объектов

Премьер-министр России Михаил Мишустин поручил Министерству цифрового развития определить требования к облачной инфраструктуре, на которой могут размещаться системы и данные объектов критической информационной инфраструктуры.

Банк России уточнил порядок проверки переводов по СБП на признаки мошенничества
Банк России уточнил порядок проверки переводов по СБП на признаки мошенничества

Банк России сообщил, что новые правила проверки переводов через Систему быстрых платежей коснутся только крупных операций - от 200 тысяч рублей, и только в случае, если деньги отправляются «незнакомому» получателю, с которым клиент не совершал переводов как минимум полгода.

Соучастник банды Yanluowang признал вину в организации атак с использованием программ-вымогателей
Соучастник банды Yanluowang признал вину в организации атак с использованием программ-вымогателей

Федеральный суд США принял признание вины от гражданина Великобритании, участвовавшего в распространении и продаже доступа к корпоративным сетям для группировки Yanluowang, известной атаками на компании в Европе и Северной Америке.

«Фантастические твари»: мутирующие ИИ-трояны захватывают сеть
«Фантастические твари»: мутирующие ИИ-трояны захватывают сеть

В последние месяцы специалисты по кибербезопасности наблюдают новую волну вредоносных программ - мутационных ИИ-троянов, которые способны адаптироваться и менять своё поведение в реальном времени, обходя традиционные средства защиты.