Sicherheitslücken im Niagara Framework bedrohen Smarte Gebäude und Industriesysteme
Sicherheitsforscher haben im Niagara Framework, mit dem smarte Gebäude und Industriesysteme herstellerunabhängig vernetzt werden können, mehrere schwere Sicherheitslücken entdeckt.

30. Juli 2025, 10:24 Uhr · Quelle: Pressebox
Forscher haben kritische Sicherheitslücken im Niagara Framework aufgedeckt, die die Sicherheit smarter Gebäude und Industriesysteme gefährden. Eine rasche Aktualisierung von betroffenen Systemen ist dringend erforderlich.

Neustadt an der Weinstraße, 30.07.2025 (PresseBox) - Das von der Honeywell-Tochter Tridium entwickelte Niagara Framework ermöglicht es den Nutzern, smarte Komponenten von Gebäuden und Industriesystemen zu vernetzen, unabhängig vom Hersteller der Hardware. Dazu zählen beispielsweise Heizungs- Lüftungs- und Klimatechnik, Beleuchtung, Energiemanagement und die Sicherheitssysteme. Somit ist das Niagara Framework eine praktische – und weit verbreitete – Lösung für das Gebäudemanagement, die Industrieautomation und für intelligente Infrastrukturen. Es besteht aus zwei Hauptkomponenten: „Station“, das mit angeschlossenen Geräten und Systemen kommuniziert und diese steuert, und „Platform“, die zugrundeliegende Softwareumgebung, die die notwendigen Dienste zum Erstellen, Verwalten und Ausführen von Stationen bereitstellt.

Doch nun haben Sicherheitsforscher von Nozomi Networks Labs mehr als ein Dutzend Sicherheitslücken gefunden, die die Integrität der Systeme in bestimmten Fällen, etwa bei falschen Konfigurationen bedrohen könnten. So könnte z. B. durch einen Man-in-the-Middle-Angriff das Niagara-System kompromittiert und die Verschlüsselung auf einem Netzwerkgerät deaktiviert werden. Die Angreifer würden so die Möglichkeit erhalten, sich in den Netzwerken auszubreiten und dort den Betrieb nachhaltig zu stören.

Bei den von Nozomi Network Labs beschriebenen Problemen handelt es sich um einen mehrstufigen Angriff unter Ausnutzung der Sicherheitslücken CVE-2025-3943 und CVE-2025-3944, über die ein Angreifer mit Zugriff auf das Netzwerk in ein Niagara-basiertes Zielgerät eindringen und letztlich Remotecode auf Root-Ebene ausführen könnte. Insbesondere CVE-2025-3943 ist hierbei gefährlich, denn Hacker könnten sie einsetzen, um das Anti-CSRF-Refresh-Token (Cross-Site Request Forgery) in Szenarien abzufangen, in denen der Syslog-Dienst aktiviert ist, sodass die Protokolle, die das Token enthalten, möglicherweise über einen unverschlüsselten Kanal übertragen werden.

Mit diesem Token wiederum kann ein CSRF-Angriff ausgelöst werden, der den Administrator des Netzwerks dazu bringen könnte, einen speziell gestalteten Link aufzurufen, der dazu führt, dass der Inhalt aller eingehenden HTTP-Anfragen und -Antworten vollständig protokolliert wird. Der Angreifer extrahiert dann das JSESSIONID-Sitzungstoken des Administrators und verwendet es, um eine Verbindung zur Niagara Station mit vollständigen erweiterten Berechtigungen herzustellen und einen neuen Backdoor-Administratorbenutzer für dauerhaften Zugriff zu erstellen.

In der nächsten Phase des Angriffs wird der zuvor erlangte administrative Zugriff missbraucht, um den privaten Schlüssel herunterzuladen, der mit dem TLS-Zertifikat des Geräts verknüpft ist, und um AitM-Angriffe (Adversary-in-the-Middle) durchzuführen, indem die Tatsache ausgenutzt wird, dass sowohl Station als auch Platform dieselbe Zertifikats- und Schlüsselinfrastruktur nutzen.

Mit der Kontrolle über die Platform könnte der Angreifer dann die Sicherheitslücke CVE-2025-3944 ausnutzen, um die Remotecodeausführung auf Root-Ebene auf dem Gerät zu ermöglichen und so die vollständige Kontrolle zu erlangen.

Vor der Bekanntgabe ihrer Erkenntnisse haben die Sicherheitsforscher den Niagara-Hersteller Tridium über die Sicherheitslücken informiert und ihm Gelegenheit gegeben, diese zu schließen, was mit der Veröffentlichung der Versionen 4.14.2u2, 4.15.u1, or 4.10u.11 geschehen ist. Nun liegt es also an den Nutzern, ihre Systeme schnellstmöglich zu aktualisieren. Da das Niagara-Framework häufig in kritischen Systemen eingesetzt wird, um IoT-Netzwerke mit IT-Netzwerken zu verbinden und damit ein lohnendes Ziel für Cyberkriminelle darstellt, sollten sich die Verantwortlichen damit nicht allzu lange Zeit lassen.

Internet / Sicherheitslücken / Niagara Framework / smarte Gebäude / Cybersecurity
[pressebox.de] · 30.07.2025 · 10:24 Uhr
[0 Kommentare]
Rekordumsatz, Dividendenplus und Edelmetall-Rückenwind!
Herisau, 05.06.2026 (PresseBox) - Gold, Silber, Cashflow, Dividendenstärke und ein wachsendes Portfolio: OR Royalties zeigt mit Q1 2026, wie wirkungsvoll ein breit gestreutes Royalty- und Streaming-Modell in einem freundlichen Edelmetallumfeld sein kann. Anzeige/Werbung – Dieser Artikel erscheint im Auftrag von OR Royalties Inc.!    · Bezahlte […] (00)
vor 5 Stunden
Wallstreet in New York
New York - Die US-Börsen haben am Freitag Verluste gemacht. Zu Handelsende in New York wurde der Dow mit 50.866 Punkten berechnet, ein Minus in Höhe von 1,4 Prozent im Vergleich zum vorherigen Handelstag. Wenige Minuten zuvor war der breiter gefasste S&P 500 mit rund 7.385 Punkten 2,6 Prozent im Minus, die Technologiebörse Nasdaq berechnete den Nasdaq […] (00)
vor 14 Minuten
Kanya King, die wegweisende Gründerin der MOBO Awards, ist im Alter von 57 Jahren nach einem Kampf gegen Darmkrebs gestorben.
(BANG) - MOBO hat den Tod ihrer Gründerin und CEO Kanya King CBE bekannt gegeben. Die Organisation hat bestätigt, dass sie am 3. Juni friedlich verstorben ist, nach einem "mutigen und für sie typischen entschlossenen Kampf" gegen Darmkrebs. In einer Erklärung hieß es, die 57-jährige Pionierin sei umgeben gewesen von "ihrer Familie, engen Freunden und […] (00)
vor 5 Stunden
Dreame X60 Pro Ultra Complete ab sofort am Start
Der Dreame X60 Pro Ultra Complete ist ab sofort über die offizielle Dreame-Website, Amazon sowie ausgewählte Handelspartner erhältlich. Zum Marktstart ist das Premium-Modell für 1.499 Euro verfügbar und wird bis zum 11. Juni mit einem Einführungsrabatt von 200 Euro angeboten. Zusätzlich haben 20 Käuferinnen und Käufer die Chance, den treppensteigenden […] (00)
vor 5 Stunden
Der „Card Shop Simulator“ erscheint noch vor den Meisterschaften für den PC
„Sports Card Shop Simulator“ erscheint am 4. Juni im Early Access für den PC. Es handelt sich um ein entspannendes Spiel, in dem die Spieler ihren eigenen Sammelkartenshop für Sportartikel leiten und ausbauen. Zum Start umfasst der Titel Karten von 54 Fußballnationalmannschaften, wobei zukünftige Updates weitere Sportarten enthalten sollen. „Sports Card […] (00)
vor 2 Stunden
Die Stars von 'Spider-Man: Brand New Day', Tom Holland und Zendaya, nutzten ihre echte Beziehung, um bestimmte Szenen des kommenden Superheldenfilms zu verbessern.
(BANG) - Tom Holland und Zendayas Beziehung im echten Leben machte die Dreharbeiten zu Teilen von 'Spider-Man: Brand New Day' einfacher. Das Paar übernimmt erneut die Rollen von Peter Parker/Spider-Man und MJ in dem kommenden Blockbuster. Tom verriet, dass ihre Beziehung dazu führte, dass sie Einfluss darauf nehmen konnten, wie einige Szenen gedreht […] (00)
vor 5 Stunden
Fußball-WM 2026 - Vorbereitung Chicago
Chicago (dpa) - Das WM-Debüt von Jungstar Lennart Karl ist in Gefahr. Der 18 Jahre alte Offensivspieler vom FC Bayern München verletzte sich beim Abschlusstraining vor der WM-Generalprobe an diesem Samstag (20.30 Uhr/RTL) in Chicago gegen Mitgastgeber USA. «Wir müssen schauen für das Turnier», sagte Fußball-Bundestrainer Julian Nagelsmann spürbar […] (01)
vor 1 Stunde
nahaufnahme von bitcoin-symbolschildern im freien, die moderne kryptowährungstrends widerspiegeln.
Die Kryptowelt hat in den letzten Wochen erhebliche Verluste hinnehmen müssen. Neben Bitcoin, das unter die Marke von $60.000 fiel, und Ethereum, das ein 14-Monats-Tief erreichte, ist auch XRP unter wichtige Unterstützungsniveaus gefallen und notierte zuletzt auf einem 19-Monats-Tief von unter $1,10. Die entscheidende Frage ist nun, ob […] (00)
vor 37 Minuten
 
Gold Hunter rüstet sich für 10.000-Meter-Bohrprogramm
Hamburg, 05.06.2026 (PresseBox) - Auf dem Great Northern Project in Neufundland […] (00)
Forge Resources mit Großoffensive im Yukon: Neues Bohrprogramm auf Gold-Kupfer-Projekt gestartet
Hamburg, 04.06.2026 (PresseBox) - Forge Resources (CSE: FRG; FSE: 5YZ) läutet die […] (01)
Inventur in Haushaltswarenfilialen: Warum immer mehr Filialketten auf den eigenen Ablauf setzen
Düsseldorf, 05.06.2026 (PresseBox) - Filialketten im Bereich Haushaltswaren und […] (00)
Illegal gezüchtete Schaben in Australien beschlagnahmt
Sydney (dpa) - In Australien haben die Behörden mehr als 100.000 exotische Kakerlaken […] (00)
Cape Fear: Neue Thrillerserie startet auf Apple TV
Auf Apple TV ist am Donnerstag die neue Thrillerserie Cape Fear offiziell an den […] (00)
Remy Cointreau: Positive Marktentwicklung nach Jahresbilanz Die Aktien des […] (00)
Kim Kardashian und ihr Sohn Saint
(BANG) - Kim Kardashians zehnjähriger Sohn Saint scheint in die Fußstapfen seiner […] (00)
«Au nom de la mer, vers une pêche durable?» fragt nach der Zukunft der Fischerei
Die preisgekrönte Dokumentation beleuchtet bei Ushuaïa TV die Herausforderungen einer […] (00)
 
 
Suchbegriff