Kritische Sicherheitslücke in Advantech WebAccess/SCADA entdeckt

Am 21. März 2024 wurde eine wichtige Sicherheitswarnung für die SCADA-Software WebAccess von Advantech veröffentlicht. Ein SQL-Injection-Sicherheitsrisiko, das entfernte Authentifizierung erfordert, aber nur eine geringe Angriffskomplexität aufweist, betrifft die Version 9.1.5U von Advantech WebAccess/SCADA. Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, SQL-Code in die Datenbank einzuschleusen und somit Daten aus der Ferne zu lesen oder zu modifizieren.

Eine erfolgreiche Ausnutzung dieser Schwachstelle kann einem Angreifer erlauben, sensible Informationen aus der Datenbank zu extrahieren oder Änderungen daran vorzunehmen. CVE-2024-2453 wurde dieser Sicherheitslücke zugeordnet, mit einem CVSS v4 Basiswert von 7.1, was die Schwere der Bedrohung unterstreicht.

Das betroffene Produkt ist Advantech WebAccess/SCADA in der Version 9.1.5U. Dieses browserbasierte SCADA-System wird in kritischen Infrastrukturbereichen wie der kritischen Fertigung, Energie, Wasser- und Abwassersystemen eingesetzt und ist in Regionen wie Ostasien, Europa und den Vereinigten Staaten verbreitet.

Advantech empfiehlt, WebAccess/SCADA auf Version 9.1.6 oder höher zu aktualisieren, um diese Schwachstelle zu beheben. Zusätzlich rät die Cybersecurity and Infrastructure Security Agency (CISA) zu Verteidigungsmaßnahmen, um das Risiko einer Ausnutzung zu minimieren. Dazu gehören die Minimierung der Netzwerkexposition aller Steuerungssystemgeräte, die Absicherung durch Firewalls und der Einsatz sicherer Methoden für den Fernzugriff, wie VPNs.

Related Posts

Telerik Report Server: kritische Schwachstelle führt zu RCE

20.3.2024: Telerik Report Server in Versionen vor 2024 Q1 (10.0.24.130) sind von einer kritischen Schwachstelle betroffen und sollten dringend gepatcht werden. Die Schwachstelle CVE-2024-1800 (CVSS-Score: 9.9/10) wird als Remote Code Execution (RCE) klassifiziert, was bedeutet, dass ein Angreifer potenziell die vollständige Kontrolle über ein betroffenes System aus der Ferne übernehmen könnte. Die Schwachstelle ist vom Typ Insecure Deserialization, was bedeutet, dass Angreifer wahrscheinlich Payloads in das System einspielen können, ohne dass diese auf versteckte Malware und bösartigen Code geprüft werden.

Read More

Sicherheitslücke in Apache Doris ermöglicht Ausführung von Remote-Code

Am 21.03.2024 wurde eine kritische Sicherheitslücke wurde in der Big Data-Analyseplattform Apache Doris bekannt, die Versionen von 1.2.0 bis 2.0.4 betrifft. Die Schwachstelle CVE-2024-27438 erlaubt die Ausführung von Remote-Code durch den Download von Code ohne Integritätsprüfung.

Read More

Gofetch - unpatchbare Sicherheitslücke in Apples M1, M2 und M3 Chips

Eine im März 2024 veröffentlichte nicht patchbare Sicherheitslücke namens GoFetch stellt eine ernsthafte Bedrohung für die Sicherheit der Apple M1, M2 und M3 Chips dar. Es handelt sich um einen Seitenkanalangriff, der die datenabhängigen Prefetcher (DMPs) in diesen Chips ins Visier nimmt und es einem Angreifer ermöglicht, geheime Schlüssel aus konstanten kryptographischen Implementierungen zu extrahieren.

Read More