Wiadomości

Luka w oprogramowaniu SIMATIC SCADA

23 grudnia 2011 12:44,
Janusz Chustecki, IDG News Service

Billy Rios (ekspert do spraw bezpieczeństwa pracujący w Google) podał do publicznej wiadomości informację o wykryciu luki w oprogramowaniu SIMATIC (Siemens) po tym jak niedawno Siemens oświadczył, że żadnej luki nie ma. Oprogramowanie zarządza systemami automatyki przemysłowej produkowanymi przez tę firmę.

Lukę wykryto w maju br. o czym Siemens został od razu poinformowany. Jednak firma wydała niedawno oświadczenie w którym stwierdza, że oprogramowanie SIMATIC pracuje poprawnie i żadnego problemu nie ma. Rios napisał w związku z tym 20-go grudnia w swoim blogu, "biorąc pod uwagę takie stanowisko firmy, myślę iż powinniśmy otwarcie powiedzieć, co wykryliśmy w maju br. w oprogramowaniu SIMATIC".

Zdaniem Riosa oprogramowanie SIMATIC nie jest bezpieczne, ponieważ w przypadku uruchomienia usług Web, VNC i Telnet stosuje domyślne hasła administratora. Domyślne hasło administratora dla usługi Web to "Administrator:100", a w przypadku usługi VNC nie trzeba nawet podawać nazwy użytkownika - wystarczy wpisać "100".

Rios uważa, że to właśnie takie domyślne hasła administratorów zostały wykorzystane przez włamywaczy do niedawnego przejęcia kontroli nad automatyką sterującą pracą systemu SCADA, który zaopatruje w wodę miasto South Houston (Teksas). Jeśli nawet administrator zmieni domyślne hasło, ale zrobi to niepoprawnie, niebezpieczeństwo dalej istnieje. Dzieje się tak dlatego, ponieważ zmiana hasła dla interfejsu Web nie zmienia hasła dla usługi VNC. Kolejna pułapka - jeśli nowe hasło zawiera specjalne znaki, może być automatycznie zresetowane i przybiera z powrotem wartość "100".

Rios twierdzi dalej, że największe jednak niebezpieczeństwo wynika z faktu, że tokeny sesji generowane przez SIMATIC Web HMI (Human Machine Interface) można przewidzieć. Dlatego włamywacz może wygenerować taki token i uzyskać w ten sposób dostęp do systemu bez konieczności podawania ważnej nazwy użytkownika i hasła.

Siemens nie skomentował jak dotąd całej sprawy.
Ocena:
Twoja ocena:

Komentarze (0)

Reklama

Huawei celuje w rynek biznesowy

Huawei nieustannie rozwija się jako dostawca infrastruktury dla branży telekomunikacyjnej. W tym roku chiński koncern zamierza umocnić swoją pozycję również na rynku rozwiązań Enterprise.


Polecane

Koniec Windows XP początkiem problemów?

Microsoft oficjalnie potwierdził, że za dwa lata definitywnie zakończy się era Windows XP - systemu operacyjnego,...


Spokój i luz administratora

Wymagania wobec pracowników działów IT rosną proporcjonalnie do stopnia rozwoju teleinformatyki. Oczekuje się, że...


04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2011 IDG Poland SA