SentinelOne ha rilevato in Microsoft Azure Defender for IoT cinque vulnerabilità CVSS 10.0 che possono portare alla compromissione completa della rete.
Le reti OT (da Operational technology o tecnologia operativa), ossia i sistemi di hardware e software che gestiscono i dispositivi fisici e i processi nelle aziende, sono il cuore di molti aspetti critici della nostra società. Come sottolinea SentinelOne, però, molte di queste tecnologie non sono state progettate tenendo in considerazione i controlli di sicurezza tipici di una rete IT.
Al tempo stesso, l’Internet of Things (IoT o Internet delle cose) ha permesso una nuova ondata di innovazione con miliardi di dispositivi connessi, aumentando rischi e superfici di attacco.
Vari produttori offrono soluzioni per la sicurezza degli ambienti IoT/OT e una di esse è Microsoft Azure Defender for IoT. SentinelOne ha però rilevato al suo interno alcune gravi vulnerabilità che interessano i clienti cloud e on-premise.
Sfruttando le vulnerabilità nel sistema di recupero delle password di Azure, infatti, degli aggressori non autenticati possono compromettere da remoto i dispositivi protetti da Microsoft Azure Defender for IoT, ottenendo accesso a informazioni sensibili e potendo mettere in atto diversi scenari di attacco difficili o impossibili da individuare.
I risultati dei SentinelLabs sono stati segnalati proattivamente a Microsoft a giugno 2021. Le vulnerabilità sono state contrassegnate come critiche, alcune con punteggio CVSS 10.0, ossia il grado più alto del Common Vulnerability Scoring System (CVSS), una norma tecnica usata per valutare la gravità delle falle di sicurezza di un sistema informatico.
Sono tracciate come CVE-2021-42310, CVE-2021-42312, CVE-2021-37222, CVE-2021-42313 e CVE-2021-42311 e Microsoft ha rilasciato aggiornamenti di sicurezza per risolverle. A oggi, i SentinelLabs non hanno rilevato che queste vulnerabilità abbiano causato degli attacchi ma è importante che gli utenti agiscano immediatamente per installare gli aggiornamenti.
Condividi l’articolo
Articoli correlati
Altro in questa categoria
https://www.securityinfo.it/2022/03/31/gravi-vulnerabilita-in-microsoft-azure-defender-for-iot/?utm_source=rss&utm_medium=rss&utm_campaign=gravi-vulnerabilita-in-microsoft-azure-defender-for-iot