CVE-2025-9063CVE-2025-9063是Rockwell Automation公司FactoryTalk View Machine Edition(FTView ME)软件中Web Browser ActiveX控件存在的一个严重认证绕过安全漏洞。该漏洞由Rockwell Automation的PSIRT团队发现并报告,披露日期为2025年10月14日。CVSS 3.1评分为9.8分,属于严重级别,攻击向量为网络(AV:N),无需认证(PR:N)、无需用户交互(UI:N)、攻击复杂度低(AC:L),对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。
FactoryTalk View Machine Edition是Rockwell Automation开发的一款用于工业自动化环境中人机界面(HMI)设计与运行的应用软件,广泛应用于制造业和过程控制行业。PanelView Plus 7 Series B是Rockwell的图形终端产品系列,用于操作员监控和控制工业过程。该漏洞存在于其Web Browser ActiveX控件中,攻击者可以通过网络远程利用该漏洞绕过身份验证机制,未经授权访问受影响的PanelView Plus 7 Series B设备。
成功利用此漏洞后,攻击者可以获取对目标设备的未授权访问权限,包括访问设备文件系统、检索诊断信息、读取事件日志等敏感操作。此类攻击对工业控制系统(ICS)的安全构成严重威胁,可能导致生产中断、敏感数据泄露以及进一步的网络渗透攻击,对关键基础设施的正常运行造成严重影响。
该漏洞的核心问题存在于FactoryTalk View Machine Edition的Web Browser ActiveX控件中。ActiveX控件是微软开发的可重用软件组件,常用于在Windows应用程序中嵌入浏览器功能。在PanelView Plus 7 Series B设备中,该ActiveX控件负责提供Web浏览能力,但其中存在认证机制缺陷。
漏洞原理:Web Browser ActiveX控件在处理用户请求时未能正确实施身份验证检查或会话管理机制,导致攻击者可以构造特殊的网络请求绕过认证流程,直接访问受保护的资源和服务。这种认证绕过通常源于以下几种情况:1)控件直接信任客户端传入的身份凭证而未在服务端进行二次验证;2)会话令牌管理存在缺陷,可被预测或重放;3)存在未公开的调试接口或后门认证路径。
利用方式:攻击者无需任何凭据即可通过网络(远程)向目标PanelView Plus 7 Series B设备发送精心构造的HTTP/HTTPS请求,利用ActiveX控件中的认证绕过缺陷直接获得设备访问权限。一旦获得访问,攻击者可执行以下操作:1)访问设备文件系统,读取或修改存储的工程文件、配置文件;2)检索诊断信息,了解设备运行状态和网络配置;3)读取事件日志,获取系统活动记录和潜在的攻击痕迹;4)进一步利用获取的权限进行更深层次的入侵。由于无需认证和用户交互,该漏洞极易被自动化武器化利用。