CVE-2025-15359CVE-2025-15359是台达电子(Delta Electronics)生产的DVP-12SE11T可编程逻辑控制器(PLC)中的一个严重安全漏洞。该漏洞为越界内存写入(Out-of-bound memory write)类型,CVSS评分高达9.1,属于严重级别。攻击者可以通过网络远程利用此漏洞,无需任何认证或用户交互即可执行。漏洞存在于DVP-12SE11T的固件中,攻击者可能通过构造特制的网络请求或PLC编程指令,导致设备内存缓冲区溢出,从而实现任意内存写入操作。这种越界写入可能导致PLC程序逻辑被篡改、设备运行异常甚至完全拒绝服务,对工业控制系统的高可用性和完整性构成严重威胁。由于该产品广泛应用于制造业、基础设施等关键领域,此漏洞的潜在影响范围较大,需尽快采取修复措施。
DVP-12SE11T是台达DVP系列PLC中的一款12点型主机模块,支持数字量输入输出功能。该设备的越界内存写入漏洞源于固件中对用户输入数据的长度验证不足。当设备通过以太网接口接收外部数据时,缺少对数据边界的正确检查,导致恶意构造的数据包可以绕过安全边界,直接写入相邻内存区域。攻击者可以利用PLC编程软件或直接发送网络数据包的方式,触发漏洞。在技术实现上,攻击者需要构造超长的数据字段或特定的内存地址操作指令,使得数据写入操作超出预设缓冲区的边界。这种越界写入可以覆盖关键的程序计数器、控制寄存器或安全标志位,从而劫持程序执行流程或破坏设备固件的完整性。由于工业控制设备通常长期运行且难以频繁重启,攻击者可能利用此漏洞建立持久性控制,或通过反复触发漏洞导致设备资源耗尽。