Rockwell Automation CompactLogix 5380 ControlLogix 5580 / 1756-EN4TR Communications Module
Eine Schwachstelle in Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Kommunikationsmodulen ermöglicht es Angreifern, durch fehlerhafte Zertifikatsprüfung eine Denial-of-Service-Bedingung zu verursachen. Betroffen sind weltweit kritische Fertigungssektoren. Anwender sollten umgehend auf die von Rockwell Automation bereitgestellten aktualisierten Firmware-Versionen (z.B. V38.011 für ControlLogix 5580) aktualisieren, um das Risiko zu minimieren.
Eine Schwachstelle in Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Kommunikationsmodulen ermöglicht es Angreifern, durch fehlerhafte Zertifikatsprüfung eine Denial-of-Service-Bedingung zu verursachen. Dies könnte Angreifern ermöglichen, CIP Security-Schutzmaßnahmen zu umgehen und nicht vertrauenswürdige Verbindungen herzustellen. Betroffen sind weltweit kritische Fertigungssektoren, insbesondere der Energiesektor, und es wird dringend empfohlen, die Firmware umgehend zu aktualisieren.
Organisationen, die Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Kommunikationsmodule in kritischen Fertigungssektoren, insbesondere im Energiesektor, einsetzen.
Die Schwachstelle ermöglicht es Angreifern, CIP Security-Schutzmaßnahmen zu umgehen und nicht vertrauenswürdige Verbindungen herzustellen, was zu einer Denial-of-Service-Bedingung führen kann. Dies kann die Verfügbarkeit kritischer industrieller Steuerungssysteme beeinträchtigen.
Ein Angreifer könnte die Kontrolle über die betroffenen Module erlangen, kritische Prozesse stören und eine Denial-of-Service-Bedingung in Produktionsumgebungen verursachen, was zu Betriebsunterbrechungen und potenziell erheblichen finanziellen Verlusten führt.
Umgehend auf die von Rockwell Automation bereitgestellten aktualisierten Firmware-Versionen (z.B. V38.011 für ControlLogix 5580 und V8.001 für 1756-EN4TR) aktualisieren.
- ▸Überprüfen Sie die Firmware-Versionen aller Rockwell Automation CompactLogix 5380, ControlLogix 5580 und 1756-EN4TR Module in Ihrer Umgebung.
- ▸Stellen Sie sicher, dass alle betroffenen Module auf die empfohlenen Firmware-Versionen (z.B. V38.011 für Controller, V8.001 für EN4TR) aktualisiert wurden.
- ▸Überprüfen Sie die Netzwerksegmentierung und Zugriffssteuerungen für OT/ICS-Netzwerke, um unautorisierte Verbindungen zu den betroffenen Modulen zu verhindern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Impact | T1499 Denial of Service | High | Eine Schwachstelle ... ermöglicht es Angreifern, durch fehlerhafte Zertifikatsprüfung eine Denial-of-Service-Bedingung zu verursachen. |
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify Tools | Medium | This could allow an attacker to bypass CIP Security protections |
- Die genaue Methode, wie Angreifer die fehlerhafte Zertifikatsprüfung ausnutzen, ist nicht detailliert beschrieben.
- Es wird nicht spezifiziert, ob die Schwachstelle aus der Ferne oder nur lokal ausgenutzt werden kann.
- Es werden keine spezifischen Angreifergruppen oder Kampagnen genannt, die diese Schwachstelle aktiv ausnutzen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Initial Access detektieren?