Lỗ hổng nghiêm trọng trong WibuKey DRM ảnh hưởng tới các sản phẩm của Siemens

Linh Anh| 28/02/2019 10:50
Theo dõi ICTVietnam trên

Siemens thông báo cho khách hàng rằng một số sản phẩm của mình đã bị ảnh hưởng bởi các lỗ hổng do Cisco tiết lộ gần đây.

Vào tháng 12, Cisco cho biết giải pháp quản lý bản quyền số WibuKey DRM có 3 lỗ hổng có thể gây lộ lọt thông tin, leo thang đặc quyền và thực thi mã từ xa. Cisco lưu ý rằng, tại thời điểm đó WibuKey sử dụng một số ứng dụng, bao gồm phần mềm kết xuất hình ảnh V-Ray, phần mềm thiết kế kiến trúc ArchiCAD và phần mềm tự động hóa công nghiệp Straton.

Thực tế, Siemens cũng sử dụng WibuKey cho một số sản phẩm của mình, bao gồm SICAM 230, một hệ thống giám sát và điều khiển tiến trình được thiết kế cho ngành năng lượng và sản phẩm giao diện giữa người và máy kiến trúc mở (Open Architecture - OA) SIMATIC WinCC.

Lỗ hổng nghiêm trọng nhất trong số các lỗ hổng trên WibuKey là CVE-2018-3991, một lỗi tràn bộ đệm nghiêm trọng. Lỗ hổng này có thể bị kẻ tấn công khai thác từ xa để thực thi mã tùy ý bằng cách gửi các gói TCP lừa đảo đặc biệt để nhắm vào hệ thống trên cổng 22347.

Một lỗ hổng nghiêm trọng khác là CVE-2018-3990, có thể bị khai thác để leo thang đặc quyền bằng cách gửi các gói yêu cầu I/O (input/output) (IRP) giả mạo đặc biệt.

Lỗ hổng cuối cùng là CVE-2018-3989, có thể bị khai thác thông qua các yêu cầu IRP lừa đảo đặc biệt. Lỗ hổng này có thể cho phép tin tặc đọc thông tin bộ nhớ kernel. Lỗ hổng được xếp mức nghiêm trọng “trung bình”.

Siemens đã khuyến cáo khách hàng cập nhật WibuKey DRM phiên bản 6.50 trở lên để vá các lỗ hổng. Gã khổng lồ công nghệ của Đức cũng khuyến nghị khách hàng chặn cổng 22347 qua tường lửa để ngăn chặn sự khai thác lỗ hổng CVE-2018-3991.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Lỗ hổng nghiêm trọng trong WibuKey DRM ảnh hưởng tới các sản phẩm của Siemens
POWERED BY ONECMS - A PRODUCT OF NEKO