CVE-2021-22291CVE-2021-22291是ABB EIBPORT V3 KNX系列智能楼宇自动化网关设备中存在的一个跨站脚本(XSS)漏洞。该漏洞源于Web页面生成过程中对用户输入的不当中和处理(Improper Neutralization of Input During Web Page Generation),属于典型的反射型或存储型XSS漏洞。ABB EIBPORT V3 KNX是用于KNX楼宇自动化系统的网关设备,广泛应用于智能建筑中对照明、暖通、安防等系统的集中控制与管理。该漏洞由ABB公司网络安全团队([email protected])发现并报告,CVSS 3.1基础评分为8.0分,属于高危级别漏洞。该漏洞影响EIBPORT V3 KNX和EIBPORT V3 KNX GSM两个产品型号,影响版本均为3.9.2之前的所有版本。由于EIBPORT设备通常部署在企业或商业建筑的内部网络中,攻击者可能通过构造恶意URL或注入恶意脚本,在用户浏览器中执行任意JavaScript代码,从而窃取会话凭证、篡改设备配置或进一步渗透内网。ABB已发布修复版本3.9.2来解决此问题,建议相关用户尽快升级。
该漏洞属于典型的Web应用XSS漏洞,根本原因是ABB EIBPORT V3 KNX设备的Web管理界面在生成页面时未能充分过滤和中和用户输入的特殊字符(如<、>、"、'等HTML/JS元字符)。攻击者可以将恶意JavaScript代码嵌入到请求参数中,当目标用户访问包含恶意代码的URL或查看受影响的页面时,浏览器会解析并执行嵌入的脚本。由于该漏洞需要低权限认证(PR:L)且需要用户交互(UI:R),攻击者需要诱使已登录的管理员点击恶意链接或在受感染页面中浏览特定内容。利用成功后,攻击者可以:1)窃取管理员会话Cookie,实现未授权访问;2)利用管理员权限篡改KNX设备配置,影响楼宇自动化系统正常运行;3)在受害者浏览器中执行任意操作,如发起CSRF攻击修改设备关键参数;4)利用XSS作为跳板,进一步渗透企业内网。由于CVSS向量中机密性、完整性和可用性影响均为高(C:H/I:H/A:H),成功利用可对受影响的楼宇自动化系统造成严重的安全风险。