欧姆龙HMI产品远程代码执行缝隙安全公告

颁布功夫 2019-01-22

缝隙编号和级别


CVE编号::CVE-2018-19027,,危险级别::中危,,CVSS分值::厂商自评 6.6,,官方未评定


影响版本


Omron CX-Protocol 2.0

Omron CX-Protocol 1.993

Omron CX-Protocol 1.992

Omron CX-One 4.50

Omron CX-One 4.42


缝隙概述


Omron CX-One是日本(欧姆龙)Omron公司的一套集成工具包,,其中蕴含了用于网络 、PT 、变频器 、温度节制器以及PLC编程软件等,,允许组织创建用于监控和数据采集(SCADA)系统的人机界面(HMI),,该工具在全球领域内使用,,重要用于能源领域。CX-Protocol是其中的一个用于创建串行通讯和谈与尺度串行设备通讯的组件。 Omron CX-One 4.50及之前版本中的CX-Protocol 2.0及之前版本存在肆意代码执行缝隙。远程攻击者可利用该缝隙在受影响利用法式的高低文中执行肆意代码或造成回绝服务。由于该缝隙利用要求低,,必要把稳。


缝隙验证


暂无POC/EXP。


修复建议


官方已经颁布了新版本修复了该缝隙,,请受影响的用户实时更新到CX-Protocol 2.01版本,,形成对此缝隙持久有效的防护。


用户必要到官网下载最新版本,,下载衔接如下::

https://industrial.omron.us/en/home


参考链接


https://ics-cert.us-cert.gov/advisories/ICSA-19-010-02

https://www.securityfocus.com/bid/106524/info