Назад к блогу

Уязвимости в Johnson Controls Frick Controls Quantum HD: что нужно знать специалистам по безопасности

Уязвимости в Johnson Controls Frick Controls Quantum HD: что нужно знать специалистам по безопасности

Недавно были выявлены критические уязвимости в системе управления Frick Controls Quantum HD от компании Johnson Controls, которые позволяют злоумышленникам выполнять удалённое выполнение кода без предварительной аутентификации, получать несанкционированный доступ к информации или вызывать отказ в обслуживании. Уязвимости затрагивают версии продукта до 10.22 включительно и имеют высокий уровень опасности.

Подробности уязвимостей

Среди обнаруженных проблем — недостаточная проверка входных данных, что приводит к возможности выполнения команд операционной системы (OS Command Injection), инъекции кода, обходу ограничений доступа через относительные пути (Relative Path Traversal) и хранению паролей в открытом виде. Все эти уязвимости позволяют злоумышленникам получить контроль над устройствами без необходимости прохождения аутентификации, что значительно повышает риск атак.

Производитель классифицирует эти уязвимости как критические, с оценкой по CVSS версии 3.0 — 9.1, что указывает на высокую степень угрозы для безопасности.

Влияние на бизнес и инфраструктуру

Frick Controls Quantum HD широко используется в критически важных секторах, таких как пищевая промышленность и сельское хозяйство, и эксплуатируется по всему миру. Учитывая, что эти системы управляют важными технологическими процессами, успешная эксплуатация уязвимостей может привести к серьезным нарушениям в работе предприятий, включая остановку производственных линий, утечку конфиденциальных данных и потенциальные финансовые потери.

Для организаций, которые управляют внешней поверхностью атаки, данная ситуация подчёркивает необходимость постоянного мониторинга и своевременного обновления систем управления промышленным оборудованием. Уязвимости в таких системах могут стать точкой входа для более масштабных атак на корпоративную инфраструктуру.

Практические рекомендации для команд безопасности

  • Обновление ПО. Johnson Controls рекомендует перейти на последнюю версию платформы — Quantum HD Unity версии 12 и выше, так как версии с 10.22 по 11 считаются устаревшими и больше не поддерживаются.

  • Следование руководствам по безопасности. После обновления необходимо проверить соответствие системы рекомендациям по усилению безопасности, предоставленным производителем.

  • Мониторинг и аудит. Регулярно проводить аудит конфигураций и мониторинг активности в системах управления, чтобы своевременно выявлять подозрительные действия.

  • Обучение персонала. Обеспечить, чтобы сотрудники, отвечающие за эксплуатацию и безопасность систем управления, были осведомлены о потенциальных рисках и методах защиты.

  • Интеграция с платформами EASM. Использовать решения для управления внешней поверхностью атаки (External Attack Surface Management) для выявления и контроля уязвимых компонентов в инфраструктуре.

В условиях растущей сложности киберугроз и увеличения числа атак на промышленные и критические инфраструктуры, своевременное устранение подобных уязвимостей становится ключевым элементом стратегии информационной безопасности. Комплексный подход к управлению рисками и постоянное обновление систем помогут минимизировать потенциальный ущерб и обеспечить надежную защиту бизнес-процессов.

Поделиться:TelegramVK

Похожие статьи

Уязвимости

Уязвимость в контроллерах Contemporary Controls BASC 20T позволяет удаленно управлять устройствами

Устройства серии Contemporary Controls BASC 20T подвержены серьезной уязвимости, которая может быть использована злоумышленниками для выполнения широкого спектра атак на промышл...

11 апр. 20262 мин. чтения13
Firmwareкритическая инфраструктураFirewallпромышленные системы управления
Уязвимости

Уязвимость в Yokogawa CENTUM VP: жёстко заданный пароль для учётной записи PROG

В системах управления Yokogawa CENTUM VP обнаружена уязвимость, связанная с использованием жёстко заданного пароля для учётной записи PROG. Успешная эксплуатация данной уязвимос...

4 апр. 20262 мин. чтения12
критическая инфраструктурапромышленные системы управления
Уязвимости

Критические уязвимости в Ubiquiti UniFi: угроза полного захвата систем

Компания Ubiquiti недавно объявила о выявлении двух уязвимостей в своем популярном приложении UniFi Network Application. Среди них — одна с максимальной степенью опасности, позв...

20 мар. 20262 мин. чтения16
критическая инфраструктуравредоносное поdos

Мы используем файлы cookie для обеспечения работоспособности сервиса и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с политикой конфиденциальности.