Según los avisos publicados la semana pasada por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), decenas de productos de automatización de fábricas de Mitsubishi Electric se ven afectados por tres fallas que pueden explotarse para la escalada de privilegios, la ejecución de código arbitrario y los ataques DoS.
Mitsubishi ya ha lanzado parches para muchos de los productos afectados y también ha proporcionado mitigaciones para los productos restantes y para los clientes que no pueden instalar los parches de inmediato.
La empresa de ciberseguridad industrial Claroty informó al proveedor de los problemas a fines de 2019 y principios de 2020 como parte de la investigación de los archivos de proyectos de ICS. Vale la pena mencionar que Claroty lanzó recientemente una herramienta de código abierto que permite a los investigadores analizar archivos de bases de datos de Microsoft Access asociados con aplicaciones SCADA.
Obtenga más información sobre las vulnerabilidades en los productos industriales en la Conferencia de seguridad cibernética ICS de SecurityWeek y la serie de eventos virtuales de las Cumbres de seguridad de SecurityWeek
Mashav Sapir, el investigador de Claroty que descubrió estas vulnerabilidades, le dijo a SecurityWeek que encontró fallas en uno de los productos que habían sido utilizados por un cliente, pero aplaudió a Mitsubishi por proporcionar una lista completa de los productos afectados.
Sapir ha proporcionado la siguiente descripción para las vulnerabilidades encontradas en los productos de Mitsubishi Electric:
CVE-2020-14496 es un problema de permisos, que permite a cualquier usuario escribir archivos en directorios específicos utilizados por productos vulnerables. Esto significa que un atacante con permisos de escritura puede sobrescribir un archivo legítimo en este directorio, y el software puede ejecutar este archivo con permisos elevados.Sapir señaló que CVE-2020-14523 puede explotarse de forma remota al convencer al usuario objetivo de que abra un archivo de proyecto especialmente diseñado, por ejemplo, mediante un ataque de phishing.
CVE-2020-14523 es una vulnerabilidad de deslizamiento zip. Los productos vulnerables utilizan archivos que son archivos zip para almacenar configuraciones y más. Un archivo zip puede contener la ruta de varios archivos. Si el código que extrae el archivo no desinfecta correctamente estas rutas, extraer el archivo zip malicioso puede resultar en escribir archivos en ubicaciones arbitrarias en el sistema fuera del directorio deseado.
CVE-2020-14521 se refiere al uso de una ruta sin comillas en la llamada a algunas API de Windows. Esto puede provocar que el programa vulnerable acceda a archivos que no fueron diseñados. Como resultado, un atacante que explota esta vulnerabilidad puede cargar sus propios ejecutables maliciosos en el contexto y los permisos del programa.
El atacante puede explotar esta vulnerabilidad para colocar un archivo ejecutable malicioso en el sistema del objetivo y luego explotar CVE-2020-14496 o CVE-2020-14521 para ejecutar ese archivo con privilegios elevados.
"Un atacante que logró explotar estas vulnerabilidades obtendría acceso y control total sobre la computadora que ejecuta el software de ingeniería Mitsubishi", explicó el investigador. “Esto significa que tienen acceso total a la configuración de los dispositivos ICS y la capacidad de cambiarla a voluntad, así como acceso completo a la red de esos dispositivos, por lo que también tienen la capacidad de atacarlos directamente. Esto significa que el atacante ahora puede comprometer el funcionamiento del entorno OT, modificándolo sin ser detectado o deteniéndolo por completo ".
Fuente: Security Week

0 Comentarios