جمعه ۷ ارديبهشت ۱۴۰۳ , 26 Apr 2024
جالب است ۰
بیش از دو میلیارد دستگاه تحت تاثیر آسیب‌پذیری VxWorks قرار دارند.
منبع : مرکز مدیریت راهبردی افتا
بیش از دو میلیارد دستگاه تحت تاثیر آسیب‌پذیری VxWorks قرار دارند.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، پژوهشگران امنیتی جزییاتی را درباره ۱۱ آسیب‌پذیری منتشر کرده‌اند که طیف گسترده‌ای از دستگاه‌ها و سیستم‌ها از جمله مسیریاب‌ها، سیستم‌های پزشکی، پرینترها، تجهیزات صنعتی، SCADA، کنترل‌کننده‌های صنعتی، دیوارآتش، مودم‌های ماهواره‌ای، آسانسورها، تلفن‌های VOIP و سیستم‌های مشابه را تحت تأثیر قرار می‌دهند. این ۱۱ آسیب‌پذیری با عنوان Urgent۱۱ معرفی شده‌اند.

این ۱۱ آسیب‌پذیری سیستم‌عامل VxWorks را تحت تاثیر قرار می‌دهند. VxWorks یک سیستم‌عامل بی‌درنگ (RTOS) است که توسط شرکت Wind River ایجاد شده‌است. براساس اطلاعات وب‌سایت Wind River، این سیستم‌عامل روی بیش از دو میلیارد دستگاه قرار دارد.

سیستم‌عامل‌های بی‌درنگ قطعات نرم‌افزاری ساده با ویژگی‌های کمی هستند که روی چیپست‌هایی با دسترسی محدود به منابع مورد استفاده قرار می‌گیرند. یکی از کاربردهای این چیپست‌ها در دستگاه‌های اینترنت اشیا (IoT) است که در آن‌ها از این چیپست‌ها تنها برای مدیریت عملیات‌های ورودی/خروجی با پردازش داده کم و بدون نیاز به رابط بصری استفاده می‌شود.

۱۱ آسیب‌پذیری کشف شده در VxWorks در پشته شبکه Networking Stack) TCP/IP) آن، وجود دارد که یک مولفه در سیستم‌عامل VxWorks است که قابلیت دستگاه برای اتصال به اینترنت یا سایر دستگاه‌ها در شبکه محلی را مدیریت می‌کند. شش مورد از آسیب‌پذیری‌ها بحرانی هستند و منجر به اجرای کد از راه دور می‌شوند:

• CVE-۲۰۱۹-۱۲۲۵۶
• CVE-۲۰۱۹-۱۲۲۵۵
• CVE-۲۰۱۹-۱۲۲۶۰
• CVE-۲۰۱۹-۱۲۲۶۱
• CVE-۲۰۱۹-۱۲۲۶۳
• CVE-۲۰۱۹-۱۲۲۵۷

پنج آسیب‌پذیری دیگر دارای حساسیت کمتری هستند و منجر به ایجاد وضعیت انکار سرویس، خطاهای منطقی و افشا اطلاعات می‌شوند:

• CVE-۲۰۱۹-۱۲۲۵۸
• CVE-۲۰۱۹-۱۲۲۶۲
• CVE-۲۰۱۹-۱۲۲۶۴
• CVE-۲۰۱۹-۱۲۲۵۹
• CVE-۲۰۱۹-۱۲۲۶۵

این آسیب‌پذیری‌ها تمامی نسخه‌های VxWorks RTOS از ۶,۵ به بعد را تحت تاثیر قرار می‌دهند. برخی از این آسیب‌پذیری‌ها قابل بهره‌برداری از طریق اینترنت هستند اما برای سوء استفاده از برخی دیگر نیاز به دسترسی شبکه برای مهاجم وجود دارد. از این رو سناریوهای بهره‌برداری متفاوت وجود دارند. به طور دقیق‌تر نسخه‌های زیر VxWorks که از پشته شبکه IPnet استفاده می‌کند، تحت تاثیر قرار گرفته‌اند:

• VxWork ۷ -SR۵۴۰ و SR۶۱۰،
• VxWorks ۶,۵-۶.۹،
• نسخه‌هایی از VxWorks که از پشته شبکه Interpeak مستقل استفاده می‌کنند.

برخی از آسیب‌پذیری‌ها در بعضی از دستگاه‌ها اهمیت بیشتری دارند. برای مثال در صورت نفوذ به یک دستگاه مسیریاب یا دیوار آتش که VxWorks را اجرا می‌کند، دسترسی به تمامی دستگاه‌های شبکه خصوصی آن دستگاه فراهم می‌شود. اما این آسیب‌پذیری در یک PLC صنعتی که به اینترنت متصل نباشد خطر کمتری دارد و شانس کمی برای مهاجم برای سوء استفاده از نقص امنیتی وجود دارد. جزییات فنی هر یک از آسیب‌پذیری‌ها در گزارش مربوط به Urgent۱۱ توسط پژوهشگران منتشر شده است.

وصله‌های مربوط به این آسیب‌پذیری‌ها در تاریخ ۱۹ جولای (۲۵ تیر) منتشر شده‌اند و نسخه آخر VxWorks ۷ (SR۶۲۰) تحت تاثیر آسیب‌پذیری‌ها قرار ندارد.
کد مطلب : 15622
https://aftana.ir/vdcf0vdy.w6dt0agiiw.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی