Microsoft выявляет критические уязвимости в системах Rockwell Automation PanelView Plus

Microsoft выявляет критические уязвимости в системах Rockwell Automation PanelView Plus

Microsoft обнаружила две серьезные уязвимости в системах управления PanelView Plus от компании Rockwell Automation, которые могут быть использованы злоумышленниками для выполнения произвольного кода и провоцирования отказа в обслуживании (DoS).

Первая уязвимость, идентифицированная как CVE-2023-2071 с оценкой критичности в 9.8 по шкале CVSS, позволяет непроверенным атакующим удаленно выполнять код посредством специально сформированных пакетов. Эта уязвимость затрагивает версии FactoryTalk View Machine Edition 13.0, 12.0 и более ранние.

Вторая уязвимость, CVE-2023-29464 с оценкой критичности в 8.2, позволяет атакующим читать данные из памяти и вызывать DoS, отправляя пакет, превышающий размер буфера. Это влияет на версии FactoryTalk Linx 6.30, 6.20 и более ранние.

По данным Microsoft, злоумышленники могут использовать найденные недостатки для удаленного выполнения кода, раскрытия информации или вызова ситуации отказа в обслуживании. Компания Rockwell Automation выпустила рекомендации по устранению уязвимостей 12 сентября и 12 октября 2023 года соответственно. Агентство по кибербезопасности и защите инфраструктур США (CISA) также выпустило свои предупреждения 21 сентября и 17 октября.

Это открытие совпало с сообщениями о том, что неизвестные злоумышленники начали использовать недавно обнаруженную уязвимость в HTTP File Server (CVE-2024-23692) для распространения криптовалютных майнеров и троянов, таких как Xeno RAT, Gh0st RAT и PlugX. Эта уязвимость позволяет удаленно выполнить произвольные команды на затронутой системе, отправив специально подготовленный HTTP-запрос.

похожие материалы

Стрелочка
Стрелочка
Продолжается прием заявок на премию  «За вклад в безопасность цифрового будущего»
Продолжается прием заявок на премию «За вклад в безопасность цифрового будущего»

Ассоциация по защите деловой информации (BISA) в партнерстве c ГК InfoWatch запустила ежегодную премию «За вклад в безопасность цифрового будущего» — награду для лучших проектов, платформ и лидеров, формирующих безопасное цифровое пространство.

УЦСБ помог «ВИБРОБИТ» выстроить безопасную разработку критического ПО для энергетики без расширения штата
УЦСБ помог «ВИБРОБИТ» выстроить безопасную разработку критического ПО для энергетики без расширения штата

Уральский центр систем безопасности (УЦСБ) обеспечил процесс безопасной разработки программного обеспечения для ООО НПП «ВИБРОБИТ» — ведущего разработчика систем вибрационного мониторинга и диагностики роторного оборудования для ТЭЦ, ГРЭС и АЭС.

«Лаборатория Касперского» назвала самые распространённые киберугрозы для малого и среднего бизнеса в 2026 году
«Лаборатория Касперского» назвала самые распространённые киберугрозы для малого и среднего бизнеса в 2026 году

Существует достаточно распространённое мнение, что малые и средние предприятия не представляют интерес для злоумышленников — однако на практике это не так.