SecBoard
Zurück zur Übersicht

Rockwell Automation CompactLogix 5380 ControlLogix 5580 / 1756-EN4TR Communications Module

ICS-CERT Advisories·
Originalartikel lesen bei ICS-CERT Advisories

Eine Schwachstelle in Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Kommunikationsmodulen ermöglicht es Angreifern, durch fehlerhafte Zertifikatsprüfung eine Denial-of-Service-Bedingung zu verursachen. Betroffen sind weltweit kritische Fertigungssektoren. Anwender sollten umgehend auf die von Rockwell Automation bereitgestellten aktualisierten Firmware-Versionen (z.B. V38.011 für ControlLogix 5580) aktualisieren, um das Risiko zu minimieren.

Kurzfassung

Eine Schwachstelle in Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Kommunikationsmodulen ermöglicht es Angreifern, durch fehlerhafte Zertifikatsprüfung eine Denial-of-Service-Bedingung zu verursachen. Dies könnte Angreifern ermöglichen, CIP Security-Schutzmaßnahmen zu umgehen und nicht vertrauenswürdige Verbindungen herzustellen. Betroffen sind weltweit kritische Fertigungssektoren, insbesondere der Energiesektor, und es wird dringend empfohlen, die Firmware umgehend zu aktualisieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Kommunikationsmodule in kritischen Fertigungssektoren, insbesondere im Energiesektor, einsetzen.

Warum relevant

Die Schwachstelle ermöglicht es Angreifern, CIP Security-Schutzmaßnahmen zu umgehen und nicht vertrauenswürdige Verbindungen herzustellen, was zu einer Denial-of-Service-Bedingung führen kann. Dies kann die Verfügbarkeit kritischer industrieller Steuerungssysteme beeinträchtigen.

Realistisches Worst Case

Ein Angreifer könnte die Kontrolle über die betroffenen Module erlangen, kritische Prozesse stören und eine Denial-of-Service-Bedingung in Produktionsumgebungen verursachen, was zu Betriebsunterbrechungen und potenziell erheblichen finanziellen Verlusten führt.

Handlungsempfehlung

Umgehend auf die von Rockwell Automation bereitgestellten aktualisierten Firmware-Versionen (z.B. V38.011 für ControlLogix 5580 und V8.001 für 1756-EN4TR) aktualisieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Firmware-Versionen aller Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Module in Ihrer Umgebung.
  • Stellen Sie sicher, dass alle betroffenen Module auf die empfohlenen Firmware-Versionen (z.B. V38.011 für Controller, V8.001 für EN4TR) aktualisiert wurden.
  • Überprüfen Sie die Netzwerksegmentierung und Zugriffssteuerungen für OT/ICS-Netzwerke, um unautorisierte Verbindungen zu den betroffenen Modulen zu verhindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ImpactT1499 Denial of ServiceHighEine Schwachstelle ... ermöglicht es Angreifern, durch fehlerhafte Zertifikatsprüfung eine Denial-of-Service-Bedingung zu verursachen.
Defense EvasionT1562.001 Impair Defenses: Disable or Modify ToolsMediumThis could allow an attacker to bypass CIP Security protections
Offene Punkte
  • Die genaue Methode, wie Angreifer die fehlerhafte Zertifikatsprüfung ausnutzen, ist nicht detailliert beschrieben.
  • Es wird nicht spezifiziert, ob die Schwachstelle aus der Ferne oder nur lokal ausgenutzt werden kann.
  • Es werden keine spezifischen Angreifergruppen oder Kampagnen genannt, die diese Schwachstelle aktiv ausnutzen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Resource Development
Initial Access