ИИ-инструмент Positive Technologies выявил опасную уязвимость в FUXA
Команда AppSec Research компании Positive Technologies обнаружила критически опасную уязвимость в FUXA — платформе с открытым исходным кодом для создания SCADA-, HMI- и других промышленных систем.
Проблема связана с механизмом авторизации. Пользователь, обладающий гостевым токеном, мог получить доступ к функциям, предназначенным только для авторизованных учётных записей. В результате границы между гостевым и привилегированным доступом фактически нарушались.
Какие возможности открывала уязвимость
При эксплуатации ошибки злоумышленник мог изменять и запускать сценарии автоматизации. Кроме того, у него появлялась возможность обращаться к файлам и сетевым ресурсам, доступным самому приложению FUXA.
При определённой конфигурации платформы уязвимость также могла привести к выполнению команд в операционной системе с правами процесса FUXA. Такой сценарий создавал дополнительные риски для промышленной инфраструктуры: от изменения конфигурации приложения до воздействия на подключённые устройства.
Опасность проблемы связана не только с возможным получением доступа к отдельным функциям. В промышленных системах изменение сценариев автоматизации и параметров работы приложения способно повлиять на процессы, которыми управляет оборудование, поэтому ошибка авторизации может иметь последствия за пределами самой программной платформы.
Как помог искусственный интеллект
Для поиска и проверки уязвимости специалисты использовали собственный ИИ-инструмент Positive Technologies. Он самостоятельно выполнил полный цикл анализа безопасности кода: построил модель угроз, выявил потенциальную проблему, проверил возможность её эксплуатации и предложил варианты исправления.
Таким образом, инструмент воспроизвёл последовательность действий, которую обычно выполняет специалист по Application Security при оценке защищённости приложения. В Positive Technologies отмечают, что ИИ в этом процессе использовался не только для поиска подозрительного участка кода, но и для подтверждения реального сценария атаки и подготовки корректирующих мер.


