CVE-2025-13778CVE-2025-13778是ABB公司AWIN系列工业网关设备中存在的一个高危安全漏洞。该漏洞影响AWIN GW100 2.0-0、2.0-1版本以及AWIN GW120 1.2-0、1.2-1版本。漏洞根源在于设备对关键功能缺少必要的身份验证机制,允许未经授权的攻击者通过邻接网络访问设备的敏感功能。根据CVSS 3.1评分6.5(中危),该漏洞在可用性方面造成高影响,攻击者无需认证即可对设备进行操作,可能导致服务中断或设备功能异常。此漏洞存在于ABB的工业物联网网关产品中,该设备主要用于工业自动化系统的网络连接和数据采集,漏洞的存在可能对工业控制系统造成严重的安全威胁。攻击者利用此漏洞无需任何用户交互即可实施攻击,攻击复杂度低,具有较高的实际利用风险。
该漏洞属于OWASP TOP 10中的A01:2021 - Broken Access Control类别。具体来说,ABB AWIN GW100和GW120网关设备在实现某些关键功能时未实施适当的访问控制。攻击者可以通过发送特制的HTTP请求或使用特定的网络协议直接访问设备的敏感接口,无需提供任何凭据。漏洞影响的功能模块可能包括系统配置管理、固件更新接口、网络参数修改等。由于设备通常部署在工业网络环境中,攻击者需要处于邻接网络位置(如同一网段)才能发起攻击。攻击成功后可能导致:1) 设备配置被恶意修改;2) 设备固件被替换为恶意版本;3) 设备拒绝服务;4) 工业网络被进一步渗透。CVSS向量AV:A(邻接网络)表明攻击者需要本地网络访问权限,这限制了漏洞的远程利用可能性,但同一网络内的威胁行为者(如恶意内部人员或被控设备)可轻松利用此漏洞。