欢迎来到乐利中国!

主页 > 新闻资讯 > 行业资讯 >

三菱电机E-Designer引擎被曝高危漏洞

2017-08-10 行业资讯

美国工业控制系统网络应急响应小组(ICS-CERT)携手趋势科技(Trend Micro公司)的零日计划(简称ZDI)披露了多项对三菱电机E-Designer引擎(一款用于对E1000人机界面(简称HMI)的编程工具)产生影响的多项高危安全漏洞。

昵称为“rgod”的安全研究人员安德里亚·米卡利兹(Andrea Micalizzi)发现,E-Designer Build 344的7.52版本中存在多项安全漏洞,可被用于实施远程代码执行及拒绝服务(简称DoS)攻击。

这位专家确定了三种缺陷类型:

  • 基于堆栈的缓冲区溢出漏洞(CVE-2017-9638);

  • 基于堆的缓冲区溢出漏洞(CVE-2017-9636);

  • 以及外界写入bug(CVE-2017-9634)。

米卡利兹总计发现了六项堆栈缓冲区溢出漏洞以及五项堆缓冲区溢出漏洞,且会影响到某驱动程序配置文件处理过程当中进行初始化的多个组件。

问题在于,此流程无法正确验证用户所提供数据的长度,而是直接将其复制至固定长度缓冲区; 这意味着攻击者能够作为管理员执行任意代码。为了实现攻击效果,黑客需要诱导目标用户打开恶意文件或者网页。

这位研究人员发现的两项外界写入缺陷则源自项目特定文件(.mpa)内特定部分的处理方式。这些缺陷同样会导致远程代码执行。

ZDI方面已经针对这13项安全漏洞逐一发布了处理建议。而且全部漏洞皆被评为高危级别,即CVSS评分机制中的9分以上。

根据ZDI的说法,这些安全缺陷已经于2016年5月末被上报至三菱方面,但咨询意见于本月才刚刚公布。