【漏洞通告】Access:7 :PTC Axeda 3月多個安全漏洞
發布時間 2022-03-090x00 漏洞概述
2022年3月7日,PTC發布安全公告,其Axeda agent 和Axeda Desktop Server中發現7個安全漏洞,Forescout的研究人員將這些漏洞統稱為“Access:7”,這些漏洞能夠被武器化,以實現未授權訪問醫療和物聯網設備。
0x01 漏洞詳情
PTC 的Axeda 解決方案使設備制造商能夠遠程訪問和管理連接的設備。成功利用Access:7漏洞可以使攻擊者遠程執行惡意代碼以完全控制設備、訪問敏感數據、修改配置或關閉受影響設備中的特定服務等,漏洞詳情如下:
l CVE-2022-25246(CVSS評分:9.8):在 AxedaDesktopServer.exe 服務中使用硬編碼憑據,可以實現遠程接管設備。
l CVE-2022-25247(CVSS評分:9.8):ERemoteServer.exe 中的一個漏洞,成功利用此漏洞可能允許未經身份驗證的遠程攻擊者獲得完整的文件系統訪問權限和遠程代碼執行。
l CVE-2022-25251(CVSS 評分:9.8):Axeda xGate.exe 代理中缺少可用于修改代理配置的身份驗證。
l CVE-2022-25249(CVSS 評分:7.5):Axeda xGate.exe 代理中的目錄遍歷漏洞,可能允許未經身份驗證的遠程攻擊者獲得 Web 服務器上的文件系統讀取訪問權限。
l CVE-2022-25250(CVSS 評分:7.5):Axeda xGate.exe 代理中的拒絕服務 (DoS) 漏洞,成功利用此漏洞可能允許未經身份驗證的遠程攻擊者關閉特定服務。
l CVE-2022-25252(CVSS 評分:7.5):Axeda xBase39.dll 組件中的緩沖區溢出漏洞,可能導致拒絕服務 (DoS)。
l CVE-2022-25248(CVSS 評分:5.3):ERemoteServer.exe 服務中的信息泄露漏洞,將實時事件文本日志暴露給未經身份驗證的攻擊者。
研究人員表示,Access:7漏洞影響了100 多家設備制造商的 150 多種設備型號。在受影響的設備供應商中,55% 屬于醫療保健行業,其次是物聯網 (24%)、IT (8%)、金融服務 (5%) 和制造 (4%) 行業。
易受攻擊的設備包括 ATM 機、自動售貨機、現金管理系統、標簽打印機、條形碼掃描系統、SCADA 系統、資產監控和跟蹤解決方案、物聯網網關和工業切割機等一系列設備。
影響范圍
所有版本的 Axeda agent
所有版本的Axeda Desktop Server(適用于Windows)
注:Access:7漏洞的受影響供應商和具體型號詳見如下鏈接:
https://www.cybermdx.com/access7-affected-devices/
0x02 處置建議
目前這些漏洞已經修復,相關用戶可以升級更新到如下版本:
Axeda agent版本6.9.2 build 1049 或 6.9.3 build 1051
Axeda Desktop Server版本6.9 build 215
緩解措施及下載鏈接:
https://www.cisa.gov/uscert/ics/advisories/icsa-22-067-01
0x03 參考鏈接
https://www.cisa.gov/uscert/ics/advisories/icsa-22-067-01
https://www.ptc.com/en/support/article/CS363561
https://www.forescout.com/research-labs/access7/
https://thehackernews.com/2022/03/critical-access7-supply-chain.html
0x04 更新版本
版本 | 日期 | 修改內容 |
V1.0 | 2022-03-09 | 首次發布 |
0x05 附錄
公司簡介
啟明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式掛牌上市,是國內極具實力的、擁有完全自主知識產權的網絡安全產品、可信安全管理平臺、安全服務與解決方案的綜合提供商。
公司總部位于北京市中關村軟件園,在全國各省、市、自治區設有分支機構,擁有覆蓋全國的渠道體系和技術支持中心,并在北京、上海、成都、廣州、長沙、杭州等多地設有研發中心。
多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。
關于我們
啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。
關注以下公眾號,獲取全球最新安全資訊: