CVE-2025-9914CVE-2025-9914是SICK公司([email protected]披露)于2025年10月6日公开的一个安全漏洞。该漏洞涉及SICK工业自动化产品系统中用户凭证的安全存储问题。系统将用户的登录凭证以明文或可逆方式存储在本地数据库中,攻击者可以利用这些存储的凭证进行登录操作,从而获得未经授权的系统访问权限。该漏洞主要影响系统的机密性,攻击者在成功利用后可读取系统中的敏感信息。虽然该漏洞的CVSS评分为4.3,属于中危级别,但由于SICK产品广泛应用于工业自动化、过程控制、智能制造等关键基础设施领域,任何未授权访问都可能导致工业控制系统(ICS)环境中的敏感配置信息、生产数据或系统凭据泄露,对工业生产安全构成潜在威胁。该漏洞已被CISA收录并发布相关ICS安全建议,提示相关企业和组织及时采取防护措施。SICK公司已通过其官方的CSAF(通用安全咨询框架)发布了详细的安全公告(sca-2025-0010),用户可通过该公告获取具体的受影响产品列表和修复版本信息。
该漏洞的根本原因在于SICK产品的用户认证机制存在设计缺陷。系统将用户凭证(包括用户名和密码哈希或明文密码)存储在本地数据库中,而这些凭证可被直接用于系统登录认证。具体技术原理如下:
1. **凭证存储机制不安全**:系统在本地数据库中存储了用户的认证信息,但未对这些凭证实施额外的访问控制或加密保护。
2. **认证流程缺乏分离**:本地数据库中的凭证与正常的用户登录接口直接关联,攻击者一旦获取这些凭证,即可通过标准的登录接口进行身份验证。
3. **访问控制不足**:漏洞利用需要低权限(PR:L),表明攻击者可能需要先获得系统的某种基础访问权限(如普通用户账户或物理访问权限),然后才能利用本地数据库中的凭证进行权限提升或横向移动。
4. **利用方式**:攻击者通过网络接口(AV:N)发送特制的登录请求,使用从本地数据库中获取的合法凭证进行认证,绕过正常的身份验证流程。由于无需用户交互(UI:N),该漏洞可以被自动化利用。
5. **影响范围**:成功利用后,攻击者可读取系统中的敏感数据(C:L),但无法修改系统数据(I:N)或导致服务中断(A:N),因此主要威胁在于信息泄露而非系统破坏。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N,反映了网络可利用、低攻击复杂度、低权限要求的特征。