CodeSys漏洞危及全球工业控制系统安全


	CodeSys漏洞危及全球工业控制系统安全

德国安全咨询公司Digital Bond发布报告指出,广泛使用的工业控制软件CoDeSys存在严重设计缺陷。该漏洞允许攻击者在无需身份验证的情况下,直接对运行CoDeSys运行时的工业可编程逻辑控制器(PLC)执行敏感命令。这一发现由前Digital Bond研究员Reid Wightman在Basecamp安全研究项目中确认,涉及全球超过200家制造商的自动化系统。

CoDeSys由德国3S-Smart Software Solutions开发,其运行时环境负责在PLC上加载和执行“梯形图”指令文件,这些文件直接控制电力、石油、化工等关键基础设施的机电流程。漏洞源于CoDeSys默认开启了一个无需认证的TCP监听端口,攻击者可通过该端口远程操控PLC,包括启动、停止、重置程序,清空内存,甚至修改系统文件。

Digital Bond已开发两个Python脚本演示攻击过程,并计划将其整合至Metasploit渗透测试框架。测试覆盖261家供应商的十余种硬件,包括基于Linux和Windows CE的控制器。安全专家指出,一旦PLC被攻陷,攻击者可将其作为跳板,进一步渗透整个工业网络。

尽管3S公司确认漏洞存在并正在开发补丁,但强调该漏洞仅在攻击者已接入本地网络时方可利用。专家警告,尽管部分系统未直接暴露于互联网,但高级持续性威胁(APT)常已突破内网边界,因此必须通过VPN、防火墙和访问控制列表等多层防护加固。

此事件再次凸显工业控制系统安全的严峻性,正如震网病毒曾通过PLC破坏伊朗核设施离心机。对中国制造业而言,应尽快排查使用CoDeSys的产线设备,强化网络分区管理,避免将关键控制设备直接暴露于公网,同时推动供应链软件安全审查机制。

供应商:
厦门盈亦自动化科技有限公司
企业认证
所在地
厦门市集美区杏林湾路482号602室
联系电话
18759248435
销售经理
张婧
手机号
18759248435
让卖家联系我
18759248435
主要经营:PLC模块、CPU、人机界面触摸屏、变频器、A-B、GE、施耐德、ABB、三菱
  我们是一家主要经营全球各知名品牌自动化设备配件的公司,主营产品有:分布式控制系统(简称DCS)、处理错(简称CPU)、可编程控制識(简称PLC)、I业控制通讯转换、输入/输出模块(简称I/O)、人机界面触摸屏、变频器等一些工业自动化设备配件。    公司可承接工业自动化控制系统集成项目,提供PLC控制临的成套设备、PLC编程设计、控制电路设计、电气自动化设备改造、电气控制箱安装与配线、伺服电机控制及自动化控制工程等工业自动化设备项目。  主营产品名称:处理器、机架、电课、模块、卡件、通讯卡、委频器、驱动器、软启动器、电机数职线、赔子、软件、 ...
顺企网 | 公司 | 黄页 | 产品 | 采购 | 资讯 | 免费注册 轻松建站
免责声明:本站信息由厦门盈亦自动化科技有限公司自行发布,交易请核实资质,谨防诈骗,如有侵权请联系我们   法律声明  联系顺企网
© 11467.com 顺企网 版权所有
ICP备案: 粤B2-20160116 / 粤ICP备12079258号 / 粤公网安备 44030702000007号 / 互联网药品信息许可证:(粤)—经营性—2023—0112