Эксперты Positive Technologies Илья Карпов, Евгений Дружинин и Степан Носов обнаружили четыре уязвимости в модулях управления сетевыми источниками бесперебойного питания APC компании Schneider Electric, которые используются в промышленности, медицине, нефтегазовом секторе, центрах обработки данных, системах управления зданиями и в других сферах. Две уязвимости получили оценку в 10 баллов по шкале CVSS v. 3, что соответствует наивысшему уровню опасности.

Проблемы безопасности выявлены в модулях управления APC MGE SNMP/Web Card Transverse 66074, установленных в источниках бесперебойного питания Galaxy 5000/6000/9000, EPS 7000/8000/6000, Comet UPS/3000, Galaxy PW/3000/4000, STS (Upsilon и Epsilon).

Первая уязвимость CVE-2018-7243 (оценка 10) во встроенном веб-сервере (порт 80/443/TCP) позволяет удаленному злоумышленнику в обход системы аутентификации получить полный доступ к управлению ИБП, что представляет угрозу непрерывности работы подключенного к электросети оборудования.

Для устранения уязвимости производитель рекомендует заменить уязвимый модуль управления на NMC kit G5K9635CH в ИБП Galaxy 5000, Galaxy 6000, Galaxy 9000, а для MGE EPS 7000 и MGE EPS 8000 следует установить модуль управления NMC kit G9KEPS9635CH. Для остальных уязвимых ИБП замена отсутствует. Кроме того, вендор рекомендует придерживаться стандартных правил обеспечения кибербезопасности для минимизации рисков.

Вторая уязвимость встроенного веб-сервера (порт 80/443/TCP) заключается в возможности получения чувствительной информации об источнике бесперебойного питания (CVE-2018-7244, оценка 5,3). Эксплуатации третьей уязвимости (CVE-2018-7245, оценка 7,3) позволяет злоумышленнику без авторизации изменить различные параметры устройства, в том числе параметры отключения. Для устранения этих двух уязвимостей необходимо включить аутентификацию для всех HTML-страниц на странице управления доступом (это может быть сделано пользователем при первоначальной установке ИБП).

Четвертая уязвимость (CVE-2018-7246, оценка 10) дает удаленному злоумышленнику возможность перехватить данные учетной записи администратора. Если на устройстве не активирован SSL, при запросе страницы контроля доступа данные аккаунта будут отправлены в открытом виде. Производитель рекомендует использовать режим SSL в качестве режима по умолчанию и дополнительно контролировать доступ к интерфейсам управления, применяя, например, интерфейс Modbus RTU в ИБП cовместно с Modbus/SNMP шлюзом.

Для превентивного выявления киберинцидентов и обнаружения уязвимостей в АСУ ТП компания Positive Technologies предлагает продукты PT ISIM и MaxPatrol 8, в которых учтены особенности промышленных протоколов.

Комментарий представителя подразделения IT Division компании Schneider Electric:

— На сегодняшний день из оборудования, использующего плату управления, в которой обнаружена уязвимость, на территории России и стран СНГ доступен к заказу только статический переключатель UPSILON, остальные модели сняты с производства достаточно давно, в промежутке времени от 5 до 8 лет назад.

Учитывая традиционный для России отказ от использования функций дистанционного мониторинга (RMS), большинство заказчиков предпочитают оставлять ИБП во внутренней сети без возможности доступа снаружи. Тем не менее, Schneider Electric рекомендует включение шифрования на стороне платы сетевого управления, авторизации на всех страницах веб-сервера платы.

Для устранения уязвимости веб-сервера карты на моделях MGE Galaxy 5000 / MGE Galaxy 6000 / MGE Galaxy 9000 рекомендуется заменить плату сетевого управления на более современную. Для остальных моделей и любого технологического оборудования, не имеющего достаточной сетевой защиты, мы рекомендуем ограничить доступ к плате сетевого управления, как из сетей предприятия, так из сети Интернет, и следовать общим правилам сетевой безопасности.

Представители Schneider Electric готовы оказать поддержку при выборе систем предотвращения вторжений. Schneider Electric оказывает услуги по аудиту и консалтингу в области обеспечения информационной безопасности, а также выполняет работы по проектированию и внедрению систем защиты информации. Мы работаем в ведущими российскими вендорами в области ИБ («Лаборатория Касперского», «ИнфоВотч» и др.) и разработали совместные решения, позволяющие минимизировать риски, связанные с информационной безопасностью на наших системах.

Алексей Соловьев, технический директор подразделения IT Division компании Schneider Electric.