当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-022961

漏洞标题:301基础设施系列-国外基础设施1(鲍里斯波尔国际机场地面照明控制和监测系统)暴漏

相关厂商:乌克兰安全应急响应中心

漏洞作者: zeracker

提交时间:2013-05-02 22:11

修复时间:2013-06-16 22:12

公开时间:2013-06-16 22:12

漏洞类型:网络未授权访问

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-05-02: 细节已通知厂商并且等待厂商处理中
2013-05-06: 厂商已经确认,细节仅向厂商公开
2013-05-16: 细节向核心白帽子及相关领域专家公开
2013-05-26: 细节向普通白帽子公开
2013-06-05: 细节向实习白帽子公开
2013-06-16: 细节向公众公开

简要描述:

由于工作忙,系列一直没法延续下去,国内还没整理完,先发个国外的出来玩玩吧。
其实,发现这个也是挺意外的,一老朋友从乌克兰回来,我查航班,RP爆发发现的。
乌克兰首都基辅(鲍里斯波尔国际机场地面照明控制和监测系统)安全体系存在严重问题,这玩意不应该放在公网。
对系统进行了解是honeywell Airport Systems,通过对系统各个模块进行翻译,应该是有控制权限的,可以直接将目标计算机进行重启或关闭。
由于危害巨大,没法深入下去。
借某牛的一句话:此次不在可控范围内.(非可控范围内)
放几张图出来看看吧。 : )
拒绝跨国。

详细说明:

honeywell Airport Systems


各个模块:
Actual Faults
Application
Autostart
Application Stop
Computer Halt
Computer Reboot
Debug
Parameterize
Redundant
Server Switching
Section Switching
Software
Maintenance
Documentation
Update
Graphic Display


Airfield Ground Lighting Control and Monitoring System Boryspil International Airport System Diagnosis


1.jpg

漏洞证明:

2.jpg


3.jpg

修复方案:

加强工控安全体系,一旦国际恐怖份子拿到,危害不解释!!!

版权声明:转载请注明来源 zeracker@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2013-05-06 22:32

厂商回复:

先行确认,已经列入CNVD处置队列中,待后续与国外CERT联系。
rank 10

最新状态:

暂无