CVE-2025-15102CVE-2025-15102是影响台达电子(Delta)DVP-12SE11T可编程逻辑控制器(PLC)的严重安全漏洞,CVSS评分高达9.1分,属于严重级别。该漏洞允许未经认证的远程攻击者绕过设备密码保护机制,从而获得对PLC的未授权访问和控制权。DVP-12SE11T是台达广泛应用于工业自动化领域的紧凑型PLC,用于控制生产线、机械设备和过程控制系统。攻击者利用此漏洞可绕过正常的认证流程,直接与设备通信,可能导致生产流程中断、知识产权被盗或设备被恶意操控。由于该漏洞可通过网络远程利用且无需任何用户交互,对暴露在网络中的PLC设备构成严重威胁。建议受影响用户立即采取防护措施并关注厂商更新。
DVP-12SE11T PLC在密码保护机制实现上存在严重缺陷。攻击者可通过构造特定的通信请求包,利用协议处理逻辑中的认证绕过漏洞,无需提供正确密码即可通过身份验证。漏洞主要源于PLC固件在验证用户密码时,未正确校验密码字段或存在可被绕过的认证检查点。攻击者使用Modbus TCP或其他工业协议工具,发送精心构造的请求帧即可触发该漏洞。成功利用后,攻击者能够读取和修改PLC程序、改变I/O配置、下载/上传梯形图程序,甚至可能执行恶意代码。由于该PLC常用于关键基础设施和制造业,其被攻击可能导致生产停滞、设备损坏或安全事故。攻击无需特殊权限,对网络可达的设备均可实施。