CVE-2025-41738CVE-2025-41738是CODESYS Control运行时系统中的一个高危拒绝服务漏洞。该漏洞存在于CODESYS Control的可视化服务器组件中,允许未经身份验证的远程攻击者通过发送特制请求,导致系统访问错误类型的资源指针(type confusion),从而引发程序崩溃或服务中断。由于该漏洞的攻击复杂度较低且无需任何权限或用户交互,攻击者可以在网络中轻松发起攻击,对工业控制系统的可用性造成严重影响。此漏洞由VDE CERT(德国电气和电子制造商协会计算机应急响应小组)发现并报告,CVSS 3.1评分达到7.5分,属于高危级别漏洞。
该漏洞的根本原因在于CODESYS Control运行时系统的可视化服务器在处理外部输入时存在类型混淆问题。攻击者可以通过网络向目标系统的可视化服务器发送特制的请求数据包,由于程序未对输入数据进行充分的类型验证,导致服务器在访问资源时使用了错误类型的指针。这种类型混淆错误会触发内存访问异常,使得可视化服务器进程崩溃或进入不可恢复状态,从而造成整个CODESYS Control运行时系统的拒绝服务。由于CVSS向量显示 Confidentiality Impact为N(无影响)、Integrity Impact为N(无影响)、Availability Impact为H(高影响),该漏洞主要影响系统的可用性。攻击者无需认证即可利用此漏洞,且可以通过网络远程触发,这使得在工业控制网络中的此漏洞具有较高的风险。