CVE-2025-23417CVE-2025-23417是Cisco Talos团队发现的存在于Socomec DIRIS Digiware M-70设备1.6.9版本中的高危拒绝服务漏洞。该漏洞位于设备的Modbus RTU over TCP功能模块中,攻击者可以通过发送精心构造的恶意网络数据包,无需任何认证即可触发该漏洞,导致目标设备服务中断。DIRIS Digiware M-70是索克美克公司(Socomec)生产的电力监控和能源管理设备,广泛应用于工业控制系统、数据中心和关键基础设施中。该设备通过Modbus RTU over TCP协议实现与上位系统的通信,用于采集电力参数、能耗数据和设备状态信息。由于工业控制系统对可用性要求极高,此类拒绝服务漏洞可能造成严重的生产中断和经济损失。攻击者无需获取任何凭据或特殊权限,只需能够访问设备的网络接口即可发起攻击,这使得漏洞的利用门槛极低,威胁等级极高。CVSS 3.1评分8.6分,充分说明了该漏洞的严重性和紧迫性。
该漏洞根植于Socomec DIRIS Digiware M-70设备Modbus RTU over TCP协议实现中的内存处理缺陷。攻击者利用TCP协议发送精心构造的Modbus RTU数据包,当设备解析这些异常数据包时,会触发内存访问错误或断言失败,导致设备固件崩溃或进入不可恢复状态。Modbus RTU协议通常运行在502端口,用于工业设备间的数据通信。攻击者构造的数据包可能包含以下特征:异常的帧长度字段、错误的CRC校验码、畸形的功能码或寄存器地址、超长的PDU数据段等。设备在处理这些异常数据时未能正确进行边界检查和异常捕获,导致内存损坏或栈溢出。由于攻击发生在TCP传输层,传统的防火墙规则可能无法有效阻止此类攻击,因为数据包看起来像是正常的Modbus通信。建议通过深度包检测(DPI)设备监控502端口的流量模式,识别异常的Modbus数据包特征。