CVE-2025-11009CVE-2025-11009是三菱电机GT Designer3软件中的一个高危安全漏洞。该漏洞存在于GT Designer3 Version1 (GOT2000)和GT Designer3 Version1 (GOT1000)所有版本中,由于项目文件以明文形式存储敏感凭证信息,攻击者通过本地访问即可获取这些明文凭据。GT Designer3是三菱电机用于设计HMI(人机界面)项目的专业软件,广泛应用于工业自动化控制系统。一旦攻击者获取到项目文件中存储的明文凭证,他们可以非法操作GOT2000系列或GOT1000系列HMI设备,可能导致未经授权的设备控制、数据篡改或工业系统中断等严重后果。该漏洞不需要认证也不需要用户交互,CVSS评分为5.1,属于中等严重程度,但机密性影响较高。
该漏洞属于CWE-312(敏感信息明文存储)类别。GT Designer3在创建和保存项目文件时,将用户凭证(如登录密码、设备访问密码等敏感信息)以明文形式存储在项目文件的数据结构中,而非使用加密或哈希机制保护。攻击者只需获得项目文件的本地访问权限,即可使用文本编辑器或专用解析工具直接读取明文凭证。由于项目文件通常存储在工程师的工作站或文件服务器中,攻击者可能通过以下途径获取文件:1)物理访问工程师计算机;2)通过恶意软件或钓鱼攻击获取文件访问权限;3)从版本控制系统或备份中获取旧版本项目文件。获取凭证后,攻击者可以使用这些凭证远程连接并操作目标GOT2000/GOT1000 HMI设备,执行未授权的控制指令。