CVE-2025-40938CVE-2025-40938是西门子SIMATIC CN 4100设备中发现的高危安全漏洞。该漏洞存在于所有V4.0.1之前版本的设备中,核心问题在于受影响的设备将敏感信息明文存储在固件中。攻击者可以通过网络远程访问并获取这些敏感信息,进而可能滥用这些信息对设备进行进一步攻击。由于CVSS评分达到8.1,且攻击复杂度较低(AC:H),无需认证(PR:N)和用户交互(UI:N),使得该漏洞具有较高的实际利用风险。敏感信息的泄露可能严重影响设备的机密性、完整性和可用性,对工业控制系统安全构成威胁。西门子已发布V4.0.1版本修复此问题,建议用户尽快升级。
该漏洞属于敏感信息存储不当漏洞。SIMATIC CN 4100在固件中以不安全的方式存储敏感信息,攻击者可以通过网络访问设备并提取固件中存储的敏感数据。攻击向量的网络属性(AV:N)表明攻击者可以在远程发起攻击,无需物理接触设备。攻击复杂度为高(AC:H)主要因为需要一定的技术能力来解析固件结构和提取敏感信息。由于无需认证(PR:N),攻击者可以直接访问受影响接口获取敏感数据。CVSS向量显示机密性、完整性和可用性均受影响(C:H/I:H/A:H),表明泄露的敏感信息可能被用于进一步攻击,从而影响设备的全面安全。建议用户升级到V4.0.1或更高版本,并在升级前采取网络隔离等防护措施。