Mitsubishi MELSEC System Q-серия Промышленные контроллеры

Продукт
Разработчики: Mitsubishi Electric
Отрасли: Нефтяная промышленность,  Химическая промышленность
Технологии: АСУ ТП

2024: Устранение пяти уязвимостей удаленного выполнения кода

Эксперт Positive Technologies Антон Дорфман выявил пять уязвимостей в процессорных модулях ПЛК серий MELSEC System Q и MELSEC System L. Это оборудование может применяться в химической промышленности, для производства полупроводников, автоматизации зданий и в других сферах. В России контроллеры MELSEC System Q используются, в частности, в нефтегазовой отрасли. Mitsubishi Electric входит в первую тройку на мировом рынке промышленных контроллеров и выпустила свыше 17 миллионов компактных ПЛК. Вендор был уведомлен об уязвимостях в рамках политики ответственного разглашения, предпринял меры по снижению угроз и запланировал выпуск обновления ПО. Об этом Positive Technologies сообщили 22 мая 2024 года.

«
Все пять уязвимостей относятся к наиболее опасному типу — удаленное выполнение кода (RCE). Дистанционно их проэксплуатировав, атакующий мог бы получить полный контроль над ПЛК Mitsubishi Electric и технологическим процессом, которыми они управляют. Злоумышленник имел бы возможность изменить код прошивки ПЛК или внедрить дополнительные функции для манипуляции загруженной в контроллер программой управления (проектом). Подобные атаки в случае успеха могли бы привести к сбоям в технологических процессах в химической, нефтегазовой и других сферах. Для эксплуатации обнаруженных уязвимостей злоумышленнику достаточно было иметь сетевой доступ к контроллеру, — отметил Антон Дорфман, главный исследователь безопасности прошивок контроллеров отдела анализа приложений Positive Technologies.
»

Уязвимости CVE-2024-0802, CVE-2024-0803, CVE-2024-1915, CVE-2024-1916 и CVE-2024-1917 (BDU:2024-02053, BDU:2024-02214, BDU:2024-02215, BDU:2024-02216, BDU:2024-02217) получили одинаковую оценку — 9,8 баллов по шкале CVSS 3.0, что означает критический уровень опасности.

Данные PT Expert Security Center показывают наличие в интернете на момент публикации IP-адресов нескольких сотен уязвимых контроллеров Mitsubishi Electric MELSEC System Q. Больше всего такого оборудования находится в Японии (56%), даже следуют США (6%), Китай (5,5%), Южная Корея (5,5%), Тайвань (5,5%), Канада (4,5%), Польша (4%), Великобритания (2%), Бразилия (1,5%), Германия (1,5%), Россия (1,5%), Австрия (1%), Нидерланды (1%), Таиланд (1%).

Доступность этих устройств для злоумышленников была связана с ошибками конфигурирования. Реальное количество уязвимых контроллеров могло быть больше.

Для снижения риска эксплуатации этих уязвимостей Mitsubishi Electric рекомендует использовать межсетевой экран и виртуальную частную сеть (VPN). Помимо этого, необходимо ограничить физический доступ к контроллерам, к рабочим станциям и сетевым устройствам, которые могут взаимодействовать с ПЛК.



Подрядчики-лидеры по количеству проектов

За всю историю
2022 год
2023 год
2024 год
Текущий год

  КРУГ НПФ (89)
  Бест (Бест Софт ПКФ) (14)
  Модульные системы Торнадо (13)
  ВидеоМатрикс (Videomatrix) (11)
  РТСофт (RTSoft) (7)
  Другие (107)

  КРУГ НПФ (8)
  Деснол Софт (1)
  Научно-технический центр единой энергетической системы (НТЦ ЕЭС) ранее НИИПТ (1)
  ПНИПУ Пермский Национальный Исследовательский Политехнический Университет (1)
  РИР (Росатом Инфраструктурные решения) (1)
  Другие (5)

  КРУГ НПФ (12)
  ОВЕН (OWEN) (2)
  К2 Тех (1)
  Новософт развитие (1)
  РИР (Росатом Инфраструктурные решения) (1)
  Другие (3)

  ВидеоМатрикс (Videomatrix) (5)
  КРУГ НПФ (5)
  Сбер Бизнес Софт (3)
  Reksoft (Рексофт) (1)
  Флагман Инжиниринг (1)
  Другие (3)

  РИР (Росатом Инфраструктурные решения) (1)
  Ситроникс (Sitronics) (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2022 год
2023 год
2024 год
Текущий год

  КРУГ НПФ (10, 93)
  Бест (Бест Софт ПКФ) (1, 16)
  Модульные системы Торнадо (4, 13)
  ВидеоМатрикс (Videomatrix) (3, 11)
  РТСофт (RTSoft) (6, 7)
  Другие (179, 79)

  КРУГ НПФ (3, 8)
  ВидеоМатрикс (Videomatrix) (1, 1)
  ПНИПУ Пермский Национальный Исследовательский Политехнический Университет (1, 1)
  СО ЕЭС - Системный оператор Единой энергетической системы (1, 1)
  ДИАТЕХ (1, 1)
  Другие (2, 2)

  КРУГ НПФ (4, 12)
  ОВЕН (OWEN) (1, 2)
  Ctrl2Go Solutions, Кловер Групп (ранее Clover Group) (1, 1)
  CyberPhysics (СайберФизикс) (1, 1)
  Новософт развитие (1, 1)
  Другие (1, 1)

  КРУГ НПФ (4, 5)
  ВидеоМатрикс (Videomatrix) (1, 5)
  Reksoft (Рексофт) (1, 1)
  Консом групп, Konsom Group (КонсОМ СКС) (1, 1)
  РИР (Росатом Инфраструктурные решения) (1, 1)
  Другие (0, 0)

  МПС софт (1, 1)
  РИР (Росатом Инфраструктурные решения) (1, 1)
  Другие (0, 0)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2022 год
2023 год
2024 год
Текущий год

  ПТК КРУГ-2000 - 59 (59, 0)
  SCADA КРУГ-2000 - 54 (54, 0)
  DevLink-C1000 Промышленные контроллеры - 24 (24, 0)
  1С:Предприятие 8. Энергетика. Управление распределительной сетевой компанией - 16 (16, 0)
  ПТК Торнадо-N (прототип Национальной платформы промышленной автоматизации, НППА) - 12 (12, 0)
  Другие 112

  SCADA КРУГ-2000 - 6 (6, 0)
  ПТК КРУГ-2000 - 5 (5, 0)
  DevLink-C1000 Промышленные контроллеры - 4 (4, 0)
  Vmx Qualex: Track - 1 (1, 0)
  ПНИПУ: Технология оперативного измерения влажности продукции после сушки - 1 (1, 0)
  Другие 2

  ПТК КРУГ-2000 - 10 (10, 0)
  SCADA КРУГ-2000 - 10 (10, 0)
  DevLink-C1000 Промышленные контроллеры - 2 (2, 0)
  ОВЕН: КосМастер Блок для управления установками обратного осмоса - 2 (2, 0)
  Novosoft Nerpa-Метрология - 1 (1, 0)
  Другие 3

  ПТК КРУГ-2000 - 5 (5, 0)
  Vmx SILA: TP - 5 (5, 0)
  SCADA КРУГ-2000 - 5 (5, 0)
  КРУГ: АСУ ТП турбоагрегата - 1 (1, 0)
  Росатом Цифровое ресурсоснабжение - 1 (1, 0)
  Другие 2

  MasterSCADA - 1 (1, 0)
  Другие 0