CVE-2025-15358CVE-2025-15358是影响台达电子(Delta Electronics)DVP-12SE11T可编程逻辑控制器(PLC)的拒绝服务漏洞。该漏洞CVSS评分7.5,属于高危级别,攻击复杂度低,无需认证即可远程利用。DVP-12SE11T是台达推出的紧凑型PLC控制器,广泛应用于工业自动化控制系统、制造业生产线、楼宇自动化、能源管理系统等领域。此漏洞允许未经认证的远程攻击者通过发送特制网络请求,使PLC设备陷入拒绝服务状态,导致正常的工业控制过程中断。由于该设备通常部署在关键基础设施和生产环境中,漏洞利用可能造成严重的生产停滞、经济损失,甚至可能引发安全事故。攻击者无需任何特殊权限或用户交互,即可发起攻击,这极大增加了漏洞的威胁程度。台达官方已发布安全公告(Delta-PCSA-2025-00022)披露此问题,建议用户及时采取防护措施。
该拒绝服务漏洞存在于DVP-12SE11T PLC的网络通信模块中。设备在处理特定格式的网络请求时存在缺陷,当接收到恶意构造的数据包时,会导致PLC的通信服务异常或崩溃。由于PLC通常运行专有的通信协议,且缺乏足够的输入验证机制,攻击者可以直接利用这一点发起攻击。漏洞利用过程无需认证,攻击者只需知道目标设备的IP地址即可发送特制请求。攻击成功后将导致PLC无法响应正常的控制指令,造成工业过程控制中断。在某些情况下,设备可能需要手动重启才能恢复正常运行。该漏洞属于OWASP TOP 10中的A10:2017-缺乏足够的日志记录和监控类别,暴露了工业控制设备在安全设计方面的不足。建议用户检查网络架构,对PLC设备实施网络隔离和访问控制,并关注台达官方发布的安全更新。