CVE-2025-13777CVE-2025-13777是ABB公司AWIN系列工业网关设备中存在的一个高危身份验证绕过漏洞。该漏洞为capture-replay(捕获重放)类型,攻击者可通过拦截并重放有效的认证会话数据,在无需提供正确凭证的情况下访问目标设备。此漏洞位于ABB AWIN GW100 2.0-0/2.0-1版本及AWIN GW120 1.2-0/1.2-1版本的认证机制中。由于该漏洞攻击复杂度低且无需认证,攻击者可在相邻网络环境中轻松利用此漏洞获取设备访问权限,进而可能导致工业控制系统敏感数据泄露或设备被恶意操控。CVSS 3.1评分8.3(高危),对机密性和可用性造成严重影响。
该漏洞属于capture-replay(捕获重放)攻击类型。攻击原理是设备认证机制未能有效防止认证令牌的重复使用。当合法用户进行身份认证时,攻击者可在网络层面拦截包含认证信息的网络数据包(如会话令牌、Cookie或认证序列号),然后在后续认证过程中重放这些捕获的数据包以通过验证。由于设备服务器端缺乏时间戳验证、一次性随机数(nonce)或会话绑定等防护机制,相同的认证数据可被重复使用。攻击者需处于与目标设备相邻的网络位置(AV:A),通过ARP欺骗或网络嗅探工具捕获认证流量,然后使用工具(如Ettercap、Burp Suite或定制脚本)重放捕获的数据包即可绕过认证。此攻击无需用户交互(UI:N),对网络协议分析有一定了解的攻击者即可实施。成功利用后可获得设备管理权限,进而访问配置数据、修改参数或进行进一步横向移动。