CVE-2025-11044CVE-2025-11044是B&R Automation Runtime中一个中等严重程度的拒绝服务漏洞。该漏洞存在于ANSL-Server组件中,由于资源分配缺乏限制或节流机制,攻击者可以通过网络远程利用竞态条件(Race Condition)发起攻击。未经身份认证的攻击者即可利用此漏洞,在不需要任何用户交互的情况下,成功触发漏洞导致受影响设备陷入永久性拒绝服务状态。此漏洞的CVSS评分为6.8,属于中等严重程度,攻击向量为网络层面,复杂度较低,但需要特殊条件触发。漏洞主要影响可用性,攻击成功后将导致工业控制系统无法正常提供服务,对生产运营造成严重影响。
该漏洞的根本原因在于B&R Automation Runtime的ANSL-Server组件在处理并发网络请求时,缺乏适当的资源限制和节流机制。攻击者利用竞态条件,通过发送精心构造的多个并发请求,在多线程/多进程环境中造成资源竞争。当多个请求同时访问和修改共享资源时,由于缺乏同步保护机制,可能导致资源耗尽或状态异常。具体来说,攻击者利用ANSL协议通信过程中的时间窗口,通过快速发送大量请求来触发资源分配不平衡,最终导致服务器无法响应合法请求。这种攻击不需要认证,攻击者只需在网络可达范围内即可发起攻击。由于工业控制系统通常需要持续运行,永久性DoS状态将导致生产中断,造成严重的经济损失和安全风险。