intro

Seguridad industrial, contada por quien la aplica

Artículos de ciberseguridad industrial, eventos y opinión técnica del equipo.

Titanium en la red

// Recientes

El eslabón débil de septiembre no es el PLC

Nueve avisos de sistemas de control en la primera semana de mes

Los he leído seguidos y hay algo que se repite, casi ninguno afecta al autómata.

Afectan al ordenador desde el que se programa.

"Everyone"

ControlFLASH es la herramienta con la que se actualiza el firmware de los autómatas de Rockwell. Su instalador da permisos de escritura al grupo Todos sobre un directorio de la instalación. Cualquiera con acceso a esa máquina puede dejar ahí un fichero y ejecutar código con los permisos del que abra la herramienta después.



Dentro del mismo fabricante, la utilidad de configuración de módulos de redundancia busca una DLL en directorios del path del sistema. Alguno de esos directorios es escribible por usuarios normales, por permisos por defecto mal puestos. Dejas ahí una DLL, esperas a que un administrador abra la herramienta, y tu código se ejecuta como SYSTEM.

Y FactoryTalk Activation Manager abre durante su instalación ventanas de consola con privilegios de sistema que se pueden secuestrar. El mismo fallo que tiene el Local Discovery Server de OPC UA, de otro fabricante, publicado el mismo día.

Cuatro productos, tres fabricantes y el mismo patrón, el instalador deja la puerta abierta.


El Ajuste estaba en blanco

El ajuste "Create Project Role(s)" del Gateway de Ignition se entregaba vacío. Como no exigía ningún rol, cualquier usuario autenticado que pudiera ejecutar scripts creaba proyectos sin más.

Y aquí viene lo bueno, porque no lo digo yo. Lo admite el propio fabricante en el aviso: el control de acceso no falló. 



Lo que tienen en común

Permisos de "Everyone". Un campo vacío. Directorios con permisos por defecto incorrectos. Un equipo sin contraseña. Una consola de instalación que nadie cerró.

Ninguno es un desbordamiento de búfer ni un fallo de protocolo. Son valores por defecto y procesos de instalación.

Y hay un segundo patrón encima, que es el que importa: cinco de estos seis fallos no están en el equipo de campo. Están en el ordenador desde el que se le habla.

La estación de ingeniería.

¿Por que afecta tanto?

Suele ser el equipo peor protegido de la planta y, a la vez, el que más puede hacer.

Lleva software de fabricante que nadie actualiza porque validarlo cuesta dinero. Se le conectan portátiles de servicio técnico. Recibe ficheros por correo y por USB. A veces tiene salida a Internet "solo para descargar drivers". Y bastantes veces comparte red con los autómatas que programa.

Quien la controla no necesita ninguna vulnerabilidad en el PLC. Ya tiene la herramienta legítima para cargarle lógica y las credenciales guardadas para conectarse.


Se suele medir el riesgo por el CVSS y por si hay parche. Este mes deja claro que buena parte del riesgo real no está ahí.

Está en lo que nadie terminó de configurar el día que se instaló. Eso no sale en ningún boletín, porque técnicamente no es una vulnerabilidad. Es una instalación a medias.




Fuente

https://www.cisa.gov/news-events/ics-advisories

Comentarios

Entradas populares de este blog

Vulnerabilidad zero day en Primion-Digitek EVALOS Secure 8

Cybersecurity for Triconex systems. What steps to follow to be more secure against Triton.

Titanium Industrial Security in IIC Q4 Meeting Burlingame, California