富士电机伺服系统和驱动0day误差清静通告
宣布时间 2018-09-30误差编号和级别
CVE编号:CVE-2018-14788,危险级别:中危,CVSS分值:厂商自评5.3,官方未评定
影响版本
Alpha5 Smart Loader Versions 3.7及之前版本
误差概述
ICS-CERT 和趋势科技 ZDI 团队本周披露称,日本富士电机公司的伺服系统和驱动中保存多个未修复的误差。研究员 Michael Flanders 在富士电机的 Alpha 5 智能伺服系统Loader 软件中发明了两个误差。
受影响产品主要用于欧洲和亚洲的商业设施和要害制造行业中,作用是通过调解,使驱动多种机械的电动性能够准确运行。
影响伺服系统的第二个误差是一其中危的缓冲区溢出误差,可导致在处置惩罚特殊结构的 A5P 文件时,敏感信息遭袒露。当团结其它误差使用时,攻击者能够以管理员权限使用该 bug 执行恣意代码。
误差验证
暂无POC\EXP
修复建议
ZDI 给予富士电机120天的时间修复该误差。富士电机本周共宣布5篇清静通告,现在由于尚未推出补丁,因此它们均属于 0day 误差状态。
富士电机公司体现正在推出补丁计划。在此之前,该公司建议用户阻止在受影响应用程序中不受信任的文件。
参考链接
https://www.securityweek.com/no-patches-critical-flaws-fuji-electric-servo-system-drives


京公网安备11010802024551号