Home / Scène d'Affaires / Logiciel vulnérable

Logiciel vulnérable

Le Département de la sécurité intérieure des États-Unis a émis un avertissement concernant des vulnérabilités trouvées dans le logiciel Niagara AX Framework, utilisé pour gérer des millions d’appareils sur Internet.

L’avertissement provient du groupe de sécurité ICS-CERT du DHS, qui l’a envoyé à toutes les organisations utilisant le logiciel vulnérable. Il a été déterminé que Niagara contient des vulnérabilités liées à la traversée de répertoires et au stockage non sécurisé des données utilisateur. De telles vulnérabilités permettent aux attaquants d’accéder et de télécharger des fichiers contenant des noms d’utilisateur et des mots de passe de tous les utilisateurs ayant accès au serveur Niagara au sein de l’organisation. Deux experts ont découvert des moyens d’exploiter les vulnérabilités identifiées en téléchargeant et en décryptant le fichier de données utilisateur depuis le serveur. Le créateur de Niagara, Tridium, affirme avoir installé plus de 300 000 copies de son logiciel chez des clients dans le monde entier, y compris Boeing, ABB, Callaway et Whirlpool. De plus, Tridium souligne l’importance de limiter les autorisations, en particulier concernant le système de fichiers Niagara AX, car sinon, la sécurité de l’ensemble de la station pourrait être compromise. L’avertissement original conseille l’utilisation d’un VPN comme mesure de sécurité en cas d’accès à distance.