开启辅助访问 切换到窄版

打印 上一主题 下一主题

VxWorks发布安全更新修复多个高危远程代码执行漏洞

[复制链接]
作者:liuzhigao110 
版块:
嵌入式操作系统 vxWorks 发布时间:2020-1-7 18:05:55
11700
楼主
跳转到指定楼层
| 只看该作者 回帖奖励 |倒序浏览 |阅读模式
近日,VxWorks官方发布了安全漏洞公告称修复了由Armis研究团队发现并报告的11个安全漏洞,其中有6个可导致远程代码执行(RCE)漏洞,CVE-2019-12256、CVE-2019-12255、CVE-2019-12260 CVSS评分为9.8分 。这些漏洞存在于VxWorks的TCP/IP堆栈(IPnet)中,影响VxWorks 7 (SR540 and SR610)、VxWorks 6.5-6.9及使用Interpeak独立网络堆栈的VxWorks版本。攻击者可以利用其中漏洞实现无需用户交互及认证实现远程攻击,最终在完全控制相关设备。
VxWorks是世界上使用最广泛的一种在嵌入式系统中部署的实时操作系统,是由美国WindRiver公司(简称风河公司,即WRS 公司)于1983年设计开发的,VxWorks被超过20亿台设备使用,包括关键基础设施,网络设备,医疗设备,工业系统甚至航天器。可以说从PLC到MRI机器,到防火墙和打印机,再到飞机,火车等等都有广泛应用。
目前Armis研究团队发布了成功利用漏洞控制了SonicWall防火墙、Xerox打印机、病人监护仪的演示视频,但是没有发布漏洞相关细节或漏洞验证程序。其中SonicWall及Xerox官方均已经发布相关漏洞更新。


由此知道创宇404实验室积极发布紧急漏洞预警,建议使用VxWorks部署设备的组织及厂商立即修补受影响的设备。
参考:

  • WindRiver官方安全公告:http://www.windriver.com/security/announcements/tcp-ip-network-stack-ipnet-urgent11/
  • Armis研究团队漏洞公告:http://armis.com/urgent11/
  • sonicwall官方安全公告:http://blog.sonicwall.com/en-us/2019/07/wind-river-vxworks-and-urgent-11-patch-now/
  • xerox官方安全公告:http://security.business.xerox.com/en-us/
  • ZoomEye网络空间搜索引擎:http://www.zoomeye.org

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表