کشف آسیب پذیریهای حیاتی در محصولات صنعتی شرکت روسی الکامپلوس
این محقق در مجموع 9 آسیبپذیری را در محصول Elcomplus SmartPTT SCADA پیدا کرد که قابلیتهای سیستمهای SCADA/IIoT را با نرمافزار ارسال برای سیستمهای رادیویی حرفهای ترکیب میکند.
احتمالاً، محصولات SmartICS Elcomplus، که در SCADA و پلتفرمهای مصورسازی صنعتی IoT تخصص دارند، نیز به دلیل کد مشترک، در معرض آسیبپذیریهایی هستند.
محصولات آسیب پذیر توسط بیش از 2000 سازمان در 90 کشور از جمله آمریکا استفاده می شود. در نتیجه، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) دو بولتن در مورد این آسیبپذیریها منتشر کرده است.
لیست آسیبپذیریها شامل پیمایش مسیر، اسکریپت بین سایتی(XSS)، آپلود تصادفی فایل، دور زدن مجوز، جعل درخواست بین سایتی (CSRF)و مشکلات افشای اطلاعات است.
سوء استفاده از آسیبپذیریها میتواند به مهاجم اجازه دهد فایلها را دانلود کند، فایلهای دلخواه مخرب را بخواند یا بنویسد، اعتبارنامههای ذخیره شده در متن را به دست آورد، اقدامات مختلفی را از طرف کاربر انجام دهد، کد مخرب دلخواه را اجرا کند، و امتیازات را برای دسترسی به عملکردهای ادمین افزایش دهد.