Een beveiligingslek waardoor de werking van industriële systemen kan worden aangepast is al sinds 2006 bekend, maar is 2366 dagen verder nog altijd niet verholpen. Het gaat om de Modicon PLC-apparatuur van het Franse Schneider Electric. De firmware bevat een vastgeprogrammeerd FTP-account waarmee het mogelijk is om firmware naar een programmable logic controller (PLC) te uploaden.
Een PLC is een elektronisch apparaat met een microprocessor dat op basis van de informatie op zijn diverse ingangen, zijn uitgangen aanstuurt. In de industrie worden machines over het algemeen met PLC's aangestuurd. De FTP-backdoor werd in 2006 door beveiligingsbedrijf DigitalBond ontdekt.
Teller
Het bedrijf plaatste zelfs een teller op de website om aan te geven hoe lang het lek al open staat. Deze week hadden de onderzoekers van het beveiligingsbedrijf even de hoop dat de backdoor zou zijn gesloten, aangezien Schneider Electric een update voor de Quantum Ethernet Module uitbracht.
De hoop was van korte duur, want het vastgeprogrammeerde FTP-account is niet verwijderd. Wel is er een optie gekomen dat klanten FTP kunnen uitschakelen. De kans is echter aanwezig dat toekomstige firmware-upgrades FTP vereisen. Daarnaast is het ook de vraag hoe veilig het proces is om FTP in- en uit te schakelen, stelt beveiligingsexpert Dale Peterson.
Deze posting is gelocked. Reageren is niet meer mogelijk.