工控網首頁
>

新聞中心

>

業界動態

>

除了特斯拉,這些工控大廠的安全漏洞也被爆出,你家的漏洞補上了嗎?

除了特斯拉,這些工控大廠的安全漏洞也被爆出,你家的漏洞補上了嗎?

2020/10/30 11:29:40

10月24日,在上海舉辦的2020國際安全極客大賽(Geek Pwn 2020)上,一位極客展示了特斯拉自動駕駛功能中存在的漏洞。

該漏洞源于特斯拉車身前方安裝的用于進行障礙物識別的毫米波雷達,該雷達通過發送和接受毫米波監測與目標物體的距離、速度和方向。

當雷達受到干擾時,汽車自動駕駛功能將無法識別障礙物。黑客可使用成本低廉的“雷達干擾槍”進行攻擊,成功利用此漏洞可能導致汽車無法及時剎車,從而造成交通事故。

之所以引起人們的廣泛關注無外乎——

  • 大廠:特斯拉,純電動汽車的全球標桿企業
  • 雷達:汽車上的標配,不能沒有你
  • 自動駕駛:代表人類未來的先進技術,而且我們正在一步步實現它

  • 安全:雷達受到干擾,一不小心就玩完了,錢還有那么多,命可能沒了……

 


安全無小事,更何況被譽為國家經濟命脈重要基礎設施的工業控制系統。由國家工業信息安全發展研究中心組織發起的國家工業信息安全漏洞庫(CICSVD)就面向原材料工業、裝備工業、消費品工業、電子信息制造、國防軍工、能源、交通、水利、市政、民用核設施等行業領域,重點關注工業硬件、工業軟件等相關產品和組件的安全漏洞、補丁及解決方案的研究。

 image.png

國家工業信息安全漏洞庫會實時更新數據信息,同時披露安全建議&解決方案,或補丁信息*圖片來源:CICSVD



根據公布的9月數據來看,CICSVD共收集整理工業信息安全漏洞229個,環比上升172.6%。其中,通用型漏洞202個,事件型漏洞27個,涉及55家廠商,一些工控大廠產品涉及其中。

 image.png

*圖片來源:CICSVD


在收錄的通用型漏洞中,超危漏洞44個、高危漏洞77個,高危及以上漏洞占比59.9%。危害程度較高的漏洞有:Nortek Security & Control Linear eMerge 50P/5000P 危險類型文件的無限制上傳漏洞、Wibu-System CodeMeter 緩沖區訪問長度不正確漏洞、Chunghwa Telecom HiNet GPON 訪問控制錯誤漏洞等。

受影響產品共涉及8個大類、30個小類。其中,工業主機設備和軟件類、物聯網智能設備類、工業網絡通信設備類分列大類的前三位,智能醫療設備、操作員面板(HMI)、組態軟件、數據采集與監控系統(SCADA)、可編程邏輯控制器(PLC)分列小類的前五位。

image.png

*圖片來源:CICSVD


image.png
*圖片來源:CICSVD

截至2020年10月29日,CICSVD今年共收集整理工業信息安全漏洞1536個,超危漏洞316個,高危漏洞667個,高危及以上漏洞占比64.0%。

漏洞成因主要涉及格式化字符串錯誤、跨站腳本、命令注入、代碼注入、SQL注入、操作系統命令注入、參數注入、數字錯誤、路徑遍歷、后置鏈接等。

 

image.png

CICSVD收錄的漏洞成因類別趨勢(時間截至2020年10月29日)

*圖片來源:CICSVD


難道只有問題,沒有辦法了么?

請各位觀者以及用戶不要過分擔心!

因為查看每條漏洞詳情,都會有相關的安全建議&解決方案、補丁信息,方便產品使用者及時查缺補漏。

舉個栗子:

image.png
image.png

趕緊自查一下你家的產品有沒有安全漏洞,打沒打補丁。

 


資料來源:國家工業信息安全漏洞庫(CICSVD)



投訴建議

提交

查看更多評論
其他資訊

查看更多

智能未來,硬核登場!堡盟“王牌”產品即將亮相2025工博會

中國聯通全面承接國家人工智能應用中試基地(醫療領域)

研華 MIC-743邊緣AI新品首發

中國聯通云犀AI創新巡展潮涌杭州 語音大模型驅動產業智能新浪潮

施耐德電氣六赴服貿會,新質服務體系再升級,賦能產業向“新”行