2020年工业信息安全漏洞态势年度简报_84页_10mb
报告摘要
2020年工业信息安全漏洞年度简报总结
核心内容概述
2020年,国家工业信息安全漏洞库(CICSVD)共收集整理工业信息安全漏洞2138个,环比上升22.2%。其中,通用型漏洞2045个,事件型漏洞93个,涉及335家厂商。漏洞危害等级中,超危漏洞占比18.5%,高危漏洞占比44%,高危及以上漏洞合计占比62.5%,显示出工业信息安全面临较高风险。
主要观点
- 漏洞数量显著增长:2020年漏洞总数较前一年有所上升,表明工业信息安全威胁持续增加。
- 高危漏洞占比高:超过一半的漏洞属于高危及以上级别,说明部分漏洞可能对工业系统造成严重威胁。
- 漏洞成因多样化:缓冲区错误、输入验证错误、授权问题、资源管理错误、拒绝服务是最常见的五种漏洞成因。
- 厂商分布广泛:漏洞涉及多个国际知名厂商,包括德国西门子、法国施耐德电气、中国台湾摩莎、瑞士ABB、美国思科等。
- 安全漏洞影响范围广:漏洞涉及工业主机设备、工业生产控制设备、工业网络通信设备等多个大类,以及PLC、组态软件、工业路由器、SCADA、工业软件等小类。
关键信息
漏洞危害等级分布
| 危害等级 | 漏洞数量 | 占比 |
|---|---|---|
| 超危 | 379 | 18.5% |
| 高危 | 899 | 44% |
| 中危 | 716 | 35% |
| 低危 | 51 | 2.5% |
漏洞成因分析
| 成因类型 | 漏洞数量 |
|---|---|
| 缓冲区错误 | 高 |
| 输入验证错误 | 高 |
| 授权问题 | 高 |
| 资源管理错误 | 高 |
| 拒绝服务 | 高 |
受影响产品大类排名
- 工业主机设备和软件类
- 工业生产控制设备类
- 工业网络通信设备类
受影响产品小类排名
- 可编程逻辑控制器(PLC)
- 组态软件
- 工业路由器
- 数据采集与监控系统(SCADA)
- 工业软件
厂商贡献排名(技术支持组成员单位)
| 排名 | 单位名称 | 上报漏洞数量 | 积分 |
|---|---|---|---|
| 1 | 北京天融信网络安全技术有限公司 | 187 | 31,530 |
| 2 | 北京神州绿盟科技有限公司 | 218 | 30,870 |
| 3 | 恒安嘉新(北京)科技股份公司 | 445 | 4,530 |
| 4 | 北京顶象技术有限公司 | 75 | 42,790 |
| 5 | 博智安全科技股份有限公司 | 63 | 36,620 |
| 6 | 杭州海康威视数字技术股份有限公司 | 264 | 2,660 |
| 7 | 北京奇安信科技有限公司 | 104 | 1,670 |
| 8 | 工业信息安全(四川)创新中心有限公司 | 2 | 1,460 |
| 9 | 四川赛虎科技有限公司 | 2 | 1,190 |
| 10 | 北京安天网络安全技术有限公司 | 32 | 330 |
非成员单位贡献排名
| 排名 | 单位名称 | 上报漏洞数量 | 积分 |
|---|---|---|---|
| 1 | 武汉安域信息安全技术有限公司 | 2 | 750 |
| 2 | 河南信安世纪科技有限公司 | 4 | 742 |
| 3 | 内蒙古信元网络安全技术股份有限公司 | 2 | 581 |
| 4 | 郑州赛欧思科技有限公司 | 22 | 380 |
| 5 | 浙江远望信息股份有限公司 | 7 | 140 |
重要安全漏洞告警(部分)
-
施耐德电气 Easergy T300 认证绕过漏洞
- 漏洞简述:缺少关键功能漏洞身份验证,允许攻击者公开信息、造成拒绝服务、远程执行任意代码
- CVSS3.1评分:10.0
-
WAGO IPC 模型内置密码安全绕过漏洞
- 漏洞简述:存在多个默认账户密码,攻击者可通过TELNET会话访问设备
- CVSS3.1评分:10.0
-
ABB Relion 670 Series 路径遍历漏洞
- 漏洞简述:攻击者可读取或删除被限制目录之外的文件
- CVSS3.1评分:10.0
-
Treck TCP/IP stack 缓冲区错误漏洞
- 漏洞简述:处理数据包时长度参数不一致,可能导致越界写入
- CVSS3.1评分:10.0
-
三菱电机 MELSEC 信息泄露漏洞
- 漏洞简述:明文通信导致通信数据被窃听/篡改,存在未授权操作和拒绝服务攻击风险
- CVSS3.1评分:10.0
-
施耐德 Modicon Modbus Protocol 身份验证不正确漏洞
- 漏洞简述:以明文形式传递敏感信息,攻击者可绕过身份验证机制
- CVSS3.1评分:9.8
-
GE CARESCAPE、ApexPro 临床信息中心系统远程代码执行漏洞
- 漏洞简述:存在硬编码凭据和输入验证错误,允许远程代码执行
- CVSS3.1评分:9.8
-
西门子 PLC s7-300 命令执行漏洞
- 漏洞简述:允许攻击者执行恶意命令,获取管理员权限
- CVSS3.1评分:9.8
-
亚控科技组态王(KingView) 远程代码执行漏洞
- 漏洞简述:处理"SetProjectPath"属性时存在远程代码执行漏洞
- CVSS3.1评分:10.0
-
D-Link 路由器命令执行漏洞
- 漏洞简述:存在命令执行漏洞,允许攻击者获取网站服务器控制权
- CVSS3.1评分:10.0
-
施耐德 500NAC/500NSHAC 楼宇控制系统命令执行漏洞
- 漏洞简述:允许攻击者上传恶意文件
- CVSS3.1评分:10.0
-
CODESYS v3 web server 堆溢出漏洞
- 漏洞简述:存在多个内存损坏漏洞,攻击者可发送特制数据包进行攻击
- CVSS3.1评分:10.0
-
Nortek Security & Control Linear eMerge 50P/5000P 无限制上传漏洞
- 漏洞简述:缺少文件扩展名验证,允许上传任意文件并执行
- CVSS3.1评分:10.0
-
Secomea GateManager 不正确的 NULL 字节漏洞
- 漏洞简述:攻击者可通过发送负值覆盖任意数据
- CVSS3.1评分:10.0
-
Palo Alto Networks PAN-OS 数据伪造问题漏洞
- 漏洞简述:SAML身份验证未正确验证签名,允许访问受保护资源
- CVSS3.1评分:10.0
总结
2020年,工业信息安全漏洞数量和危害程度均有所上升,主要集中在通用型漏洞,其中超危和高危漏洞占比超过60%。漏洞成因多样,缓冲区错误、输入验证错误、授权问题、资源管理错误、拒绝服务是主要成因。受影响产品主要集中在工业主机设备、工业生产控制设备和工业网络通信设备等大类,以及PLC、组态软件、工业路由器、SCADA、工业软件等小类。主要受影响厂商包括德国西门子、法国施耐德电气、中国台湾摩莎、瑞士ABB、美国思科等。漏洞危害主要体现在远程代码执行、信息泄露、认证绕过、路径遍历、缓冲区错误等方面,需引起高度重视并采取相应防护措施。更多漏洞信息可访问 CICSVD 官方网站:https://www.cics-vd.org.cn/list/leakInfoList.html
试读结束,高清完整版pdf/doc/ppt,请点下载