0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

瑞士工业技术公司ABB的门禁通信系统中存在多个严重漏洞

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-14 11:55 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

6月13日讯 德国安全公司 ERNW 的研究人员发现,瑞士工业技术公司 ABB 的门禁通信系统中存在多个严重漏洞。

影响范围

易遭受攻击的产品为ABB IP 网关(同时也以 Busch-Jaeger 品牌销售),它是 ABB 门禁通信解决方案的一个组件。此类解决方案包括音频和视频对讲机、指纹读取器等。

ABB 在近期发布的安全公告中表示,运行固件版本 3.39 和更早版本的 IP 网关中存在几个潜在的严重漏洞。

IP 网关的主要作用是为对讲机、本地网络和可用于远程监控和控制系统的移动应用程序提供连接。

存在远程代码注入等多个漏洞

研究人员发现的其中一个漏洞为远程代码注入漏洞,允许访问本地网络的攻击者控制目标设备。该漏洞影响本地配置 Web 服务器,攻击者可向系统发送特制的信息利用该漏洞。

一、不正确的身份验证漏洞(CVE-2017-7931)

允许攻击者绕过身份验证,访问配置文件和 Web 服务器上的页面。

二、明文存储密码漏洞(CVE-2017-7933)

攻击者成功登录后可从用户的浏览器cookie中获取管理员密码,但前提是,攻击者必须首先攻击客户端系统,以成功提取明文密码 cookie。

三、跨站请求伪造漏洞(CVE-2017-7906)

允许攻击者以合法用户的身份执行多种操作。

这些攻击可远程实现,但通常都要求用户交互,例如点击链接、访问恶意网页等。

ABB 表示,目前尚未发现这些漏洞遭利用的情况,且目前尚未公开漏洞详情。

已发布固件更新

ABB 公司已发布固件版本 3.40 修复了这些漏洞,并提供了一些解决方案缓解攻击威胁,其中最重要的建议是,希望用户确保 Web 服务器无法直接通过互联网访问。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 通信系统
    +关注

    关注

    6

    文章

    1310

    浏览量

    55279
  • ABB
    ABB
    +关注

    关注

    26

    文章

    577

    浏览量

    57531

原文标题:瑞士工业技术巨头ABB门禁通信系统曝严重漏洞

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    PTMP 技术工业无线通信中的应用

    随着工业数字化和智能化的发展,越来越多企业开始重视无线通信网络建设。在矿山、港口、园区、智能仓储等场景,由于覆盖范围广、设备数量多,传统有线网络往往存在施工复杂、成本高、维护困难等问
    发表于 05-08 16:05

    UWB超宽带技术加速渗透工业场景

    3月发布了针对存在感检测和安全门禁应用的全集成超低功耗UWB系统级芯片(SoC),恩智浦半导体(NXP Semiconductors)则于2024年11月推出了支持UWB功能的无线电池管理系统
    发表于 04-17 17:03

    行业观察 | 微软3月修复83个漏洞多个高危漏洞被标记为高概率被利用

    、Azure云工作负载、数据库管理工具等多个企业核心业务领域,需要IT团队高度重视并有序部署。本月修复的漏洞,虽无已确认被黑客主动利用的“零日漏洞”,但微软将
    的头像 发表于 03-17 17:02 1304次阅读
    行业观察 | 微软3月修复83个<b class='flag-5'>漏洞</b>,<b class='flag-5'>多个</b>高危<b class='flag-5'>漏洞</b>被标记为高概率被利用

    curl的TFTP实现:整数下溢导致堆内存越界读取漏洞

    。 该漏洞存在于 commit 3ee1d3b5 的 libcurl ,具体位于 lib/tftp.c 文件的 tftp_send_first() 函数。 漏洞详情 代码分析
    发表于 02-19 13:55

    协议“老将”,连接工业智能的桥梁——一文读懂ModBus通信协议

    。 2. 结构简单,易于实施 协议格式清晰,指令简洁,无需复杂配置即可快速组网,降低系统集成与维护成本。 3. 稳定可靠,工业级适用 具备校验机制(如CRC、LRC),适应工业环境
    发表于 12-15 10:08

    Siemens在CES 2026揭晓AI时代的工业技术

    Siemens将在CES 2026主题演讲中发布面向AI时代的工业技术 总裁兼首席执行官Roland Busch将发布AI驱动的工业tech stack及相关应用,这些创新有望重塑制造业、基础设施
    的头像 发表于 11-26 15:55 582次阅读

    光庭信息亮相2025日本名古屋国际汽车工业技术

    10月29日,名古屋国际汽车技术展(AUTOMOTIVE WORLD Nagoya 2025)隆重开幕。作为日本领先的汽车工业技术展,展会全面聚焦汽车电子、EV/HV/FCV、SDV、可持续移动技术、零部件加工
    的头像 发表于 11-02 16:01 1006次阅读

    传统门禁为何会被替代?使用UWB技术的新型门禁系统有什么优势?

    传统门禁系统存在排队拥堵、识别率低、安全隐患等问题。UWB技术凭借厘米级定位、强抗干扰和高安全性,实现无感通行,有效解决尾随进入、中继攻击等安全隐患。其应用场景涵盖智慧办公、社区管理及
    的头像 发表于 10-27 17:30 815次阅读
    传统<b class='flag-5'>门禁</b>为何会被替代?使用UWB<b class='flag-5'>技术</b>的新型<b class='flag-5'>门禁</b><b class='flag-5'>系统</b>有什么优势?

    工业物联网的通信有哪些技术支持

    工业物联网的通信技术支持涵盖短距离通信、低功耗广域网、蜂窝通信、新型无线技术及有线
    的头像 发表于 09-19 17:52 1254次阅读

    固态光耦在工业控制系统的核心作用

    信号传输特性,为电力电子、通信设备及工业控制领域提供了高效解决方案,推动着现代工业技术向更高安全性、更强抗干扰能力的方向发展。
    的头像 发表于 08-29 17:31 625次阅读

    兆易创新邀您相约第四届工业技术论坛

    千亿级工业自动化浪潮正奔涌而来,推动制造业高端化、智能化、绿色化及产业数字化转型,传统工厂需重构数字神经,上游工业电子迎来机遇与挑战。为此,与非网将于8月20日在线直播举办第四届“工业技术论坛”,汇聚
    的头像 发表于 08-18 17:17 997次阅读

    硬核跨界!CAN转EtherCAT:门禁读卡器的“破壁者”来了

    新老设备,统统接入同一网络; 节能暗器:联动控制灯光、空调,能耗优化悄悄进行; 远程操控:手机/电脑一键调试,设备维护不再“跑断腿”。 某大厦改造门禁系统,旧读卡器是CAN协议“钉子户”,新控却只认
    发表于 07-16 14:24

    Vlink软件——工业协议转换与无缝通信

    工业4.0与数字化转型浪潮,实现设备、系统、平台间的无缝数据流动是构建智能工厂、实现工业互联网的核心基础。然而,工业现场普遍
    的头像 发表于 07-11 10:36 3018次阅读
    Vlink软件——<b class='flag-5'>工业</b>协议转换与无缝<b class='flag-5'>通信</b>

    汇川技术亮相2025国国际玻璃工业技术展览会

    此前,2025年5月26日至29日,第三十四届中国国际玻璃工业技术展览会(China Glass 2025)在中国国际展览中心(顺义馆)盛大开幕。作为工业自动化与数字化领域的佼佼者,汇川技术携面向
    的头像 发表于 06-05 17:51 1378次阅读

    工业通信的“超级翻译官”Modbus转Profinet如何让称重设备实现语言自由

    设备通信不再是难题! 直击痛点,开启通信新篇 工业生产中,称重设备应用广泛,但其常用的Modbus协议与工业控制系统(如西门子PLC或工控机
    发表于 05-21 15:45