CVE-2025-41718CVE-2025-41718是Murrelektronik公司工业自动化产品中存在的一个高危安全漏洞,CVSS评分为7.5,属于高危级别。该漏洞属于明文传输敏感信息类漏洞(Cleartext Transmission of Sensitive Information),于2025年10月14日由CERT@VDE([email protected])发现并披露。
Murrelektronik是一家总部位于德国的工业自动化和电气连接技术供应商,其产品广泛应用于工业控制、机械制造、过程自动化等领域。该公司的许多产品配备了基于Web的用户管理界面(Web-UI),用于设备配置、监控和管理。然而,这些受影响的产品在Web-UI的通信过程中未对传输的数据进行有效的加密保护,导致登录凭证(用户名和密码)等敏感信息以明文形式在网络中传输。
该漏洞的危害主要体现在以下几个方面:首先,攻击者无需任何认证凭据即可发起攻击,利用门槛极低;其次,漏洞可被远程利用,攻击者可以在网络可达的任何位置进行监听和攻击;第三,漏洞利用不需要用户交互,受害者完全无感知;第四,虽然漏洞本身不影响系统的完整性和可用性,但其高机密性影响意味着攻击者可以获取登录凭证后进一步访问Web-UI,获取设备配置信息或执行未授权操作,对工业生产环境构成严重威胁。
鉴于工业自动化产品在关键基础设施中的广泛应用,此漏洞可能导致工业控制系统被未授权访问,引发生产事故、数据泄露或更严重的安全事件。建议相关用户尽快关注厂商发布的安全公告,并采取相应的修复措施。
该漏洞的核心问题在于受影响产品的Web-UI通信过程中缺少传输层加密(如TLS/SSL)。当用户通过浏览器访问设备的Web管理界面并输入登录凭证时,客户端与设备之间的HTTP通信以明文形式传输,导致用户名和密码等敏感凭据在网络传输过程中完全暴露。
技术原理:
1. Web-UI默认使用HTTP协议而非HTTPS协议进行通信;
2. 用户提交的登录表单数据(包括用户名和密码字段)以明文形式封装在HTTP POST请求中;
3. 攻击者可以通过网络嗅探工具(如Wireshark、tcpdump等)捕获这些明文数据包;
4. 从捕获的数据包中直接提取Authorization头字段或POST请求体中的凭据信息;
5. 获取凭据后,攻击者可使用合法凭证登录Web-UI,执行未授权的管理操作。
利用条件:
- 攻击者需要与目标设备处于同一网络广播域或具备网络流量截获能力(如ARP欺骗、中间人攻击等);
- 目标设备的Web-UI服务需要处于启用状态;
- 攻击者无需任何认证凭据即可发起攻击。
由于工业网络环境中通常存在大量未加密的通信流量,且许多工业以太网采用共享介质或容易被实施中间人攻击的网络架构,此漏洞的实际威胁程度较高。