全球风力发电和太阳能系统存安全缺陷,攻击者可干预能源供给

网站建设评论71

全球风力发电和太阳能系统存安全缺陷,攻击者可干预能源供给

德国安全研究员Maxim Rupp在清洁能源系统(太阳能和风力发电系统)上发现了多个安全问题,攻击者可能会利用此漏洞干扰能源的供给。

受影响的系统有:

·the XZERES 442SR Wind Turbine;·the Sinapsi eSolar Light;·the RLE Nova-Wind Turbine;

安全问题一:XZERES 442SR

XZERES 442SR 风力发电系统上存在的是跨站请求伪造漏洞,攻击者可以利用该漏洞更改该系统web管理界面管理员的密码、更改访问web界面的网络设置,也就是说攻击者可以获得发电系统的全部控制权限。ICS-CERT(工控系统网络应急响应小组)将这一安全问题的危险等级标记为10。

全球风力发电和太阳能系统存安全缺陷,攻击者可干预能源供给

安全问题二:Sinapsi eSolar Light

下面让我们看看小型光伏发电站Sinapsi检测和管理系统中的漏洞,它可以允许攻击者查看以保存的密码,幸运的是该漏洞不会被攻击者远程利用。

关于前两个安全问题,厂商已经发布了修复补丁,美国政府也督促用户尽快更新他们的系统。

安全问题三:RLE Nova-Wind Turbine

该系统中的漏洞是:访问web界面的密码是存储在明文文件中的。这样的话,恶意用户就可以在未授权的情况下访问设备并更改设备的配置。

清洁能源系统安全问题不容小觑

福布斯上可以找到31篇与sinapsi系统有关的文章、18篇与XZERES 442SR服务器有关的文章、1篇与RLE Nova-Wind Turbine有关的文章。据知大部分的Sinapsi信号灯都被用在意大利最古老的一所大学(那不勒斯费德里克二世大学)中,所以如果攻击者想使该大学停电的话,他就需要找到一些有利的入口点。

但是如果有这几个漏洞帮助的话,攻击者就可坐在几千米以外的家中操纵一切,入侵系统、断电等等。不要误以为这只是理论层面上的实现,在现实中也发生的。

全球风力发电和太阳能系统存安全缺陷,攻击者可干预能源供给

大部分的SCADA系统缺乏安全设计,会被远程利用,可能会导致严重的后果。对于清洁能源系统,是时候提升安全性能了,要不然可能会带来及其严重的后果。

* 参考来源securityaffairs,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

该文章由WP-AutoPost插件自动采集发布

原文地址:http://bluereader.org/article/49914623

 
网站建设

关于建立社工库的经验总结

免责声明:本站提供安全工具、程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负!“社工库”是运用社会工程学进行渗透测试时候积累的各方面数据的结构化数据库。环境介绍   ①Host:Fedor...
胡远丰:建立网站关键词词库 网站建设

胡远丰:建立网站关键词词库

SEO三剑客:建立网站关键词词库今天是21天seo训练营的第9课,主题是:建立网站关键词词库。一.什么是关键词词库?通过关键词工具分析,找到用户在搜素的关键词,然后把他放在表格里就是关键词词库。一个网...
网站建设

深度:关于社会工程学攻击的一次探索(上)

在这篇文章中将讨论社会工程学攻击,很明显,首先遇到的问题就是:“什么是社会工程学”和“这些攻击有那些类型”。当然更有趣的是本文中将介绍使用者些技巧的黑客而不是使用像SET的方式攻击。本文的目标是展现一...
网站建设

安全建设需求:生态级公司vs平台级公司

事实上并不存在我说的这种分类,即生态级公司和平台级公司之间没有必然需要这么做,必然需要那么做的条条框框,但是两者的安全建设需求之间确实不仅仅是量的差别而是质的差别。‍‍创业型公司一定需要CSO吗?‍‍...
匿名

发表评论

匿名网友
:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: