زیمنس یک به روز رسانی امنیتی را برای
برطرف کردن آسیب پذیری Heartbleed در سیستم های SCADA (SIMATIC WinCC Open
Architecture) منتشر کرد.
سیستمهای SCADA در صنایع برای اجرای فرآیندها، ماشینها و محصولات به طور گسترده استفاده میشود.
آسیب
پذیری Heartbleed یک حفره امنیتی بحرانی است که اوایل این ماه در OpenSSL
کشف شد. این آسیب پذیری می تواند برای استخراج رمزهای عبور، کلیدهای
رمزگذاری و سایر اطلاعات حساس از حافظه سرورها و کلاینتهای TLSای که
رمزگذاری ارتباطات آن ها مبتنی بر OpenSSL است، مورد سوء استفاده قرار
بگیرد.
روز جمعه شرکت زیمنس راهنمایی امنیتی محصولات خود را برای
آسیب پذیری HeartBleed به روز رسانی کرد و اعلام کرد که WinCC OA نسخه
3.12-P006 آسیب پذیریWinCC OA نسخه 3.12 را برطرف میکند.
آسیب
پذیری HeartBleed محصولات دیگر زیمنس را نیز تحت تاثیر قرار داده است. این
محصولات عبارتند از: eLAN نسخههای پیش از 8.3.3 در حالی که از RIP استفاده
کنند، S7-1500 نسخه 1.5 زمانی که HTTPS فعال باشد، CP1543-1 نسخه 1.1
هنگامی که FTPS فعال باشد و APE نسخه 2.0 در صورتی که مولفه SSL/TLS در
پیاده سازی مشتری استفاده شده باشد.
شرکت زیمنس اعلام کرد که
مشتریان ELAN می توانند برای اصلاح این آسیب پذیری، محصول خود را به نسخه
8.3.3 به روز رسانی کنند؛ اما تاکنون اصلاحیهای برای سایر محصولات آسیب
پذیر منتشر نشده است.
این شرکت پیشنهاد میکند برای کاهش خطرات، در
S7-1500 دسترسی به وب سرور را محدود یا غیرفعال کنند و همچنین در CP1543-1
دسترسی به FTPS را محدود و یا غیرفعال کنند.
مشتریان APE 2.0 نیز
میتوانند OpenSSL موجود در این محصول را با توجه به دستورات ارائه شده در
راهنمایی امنیتی بر روی وب سایت RuggedCom، به نسخه 1.0.1g ارتقاء دهند.