近日,VxWorks官方發佈了安全漏洞公告稱修復了由Armis研究團隊發現並報告的11個安全漏洞,其中有6個可致使遠程代碼執行(RCE)漏洞,CVE-2019-1225六、CVE-2019-1225五、CVE-2019-12260 CVSS評分爲9.8分 。這些漏洞存在於VxWorks的TCP/IP堆棧(IPnet)中,影響VxWorks 7 (SR540 and SR610)、VxWorks 6.5-6.9及使用Interpeak獨立網絡堆棧的VxWorks版本。***者能夠利用其中漏洞實現無需用戶交互及認證明現遠程***,最終在徹底控制相關設備。安全
VxWorks是世界上使用最普遍的一種在嵌入式系統中部署的實時操做系統,是由美國WindRiver公司(簡稱風河公司,即WRS 公司)於1983年設計開發的,VxWorks被超過20億臺設備使用,包括關鍵基礎設施,網絡設備,醫療設備,工業系統甚至航天器。能夠說從PLC到MRI機器,到防火牆和打印機,再到飛機,火車等等都有普遍應用。網絡
目前Armis研究團隊發佈了成功利用漏洞控制了SonicWall防火牆、Xerox打印機、病人監護儀的演示視頻,可是沒有發佈漏洞相關細節或漏洞驗證程序。其中SonicWall及Xerox官方均已經發布相關漏洞更新。tcp
由此知道創宇404實驗室積極發佈緊急漏洞預警,建議使用VxWorks部署設備的組織及廠商當即修補受影響的設備。ide
參考:搜索引擎
【1】WindRiver官方安全公告:https://www.windriver.com/security/announcements/tcp-ip-network-stack-ipnet-urgent11/操作系統
【2】Armis研究團隊漏洞公告:https://armis.com/urgent11/設計
【3】sonicwall官方安全公告:https://blog.sonicwall.com/en-us/2019/07/wind-river-vxworks-and-urgent-11-patch-now/視頻
【4】xerox官方安全公告:https://security.business.xerox.com/en-us/blog
【5】ZoomEye網絡空間搜索引擎:https://www.zoomeye.org索引