CVE-2021-3351
Acerca de
OpenPLC runtime V3 hasta 2016-03-14 permite XSS almacenado a través del Device Name en la página Add New Device del servidor web.
Análisis del analista Rainforest
El runtime web de OpenPLC almacena lo que sea que escribas en el campo Device Name de la página Add New Device y lo renderiza de vuelta sin neutralizarlo, de modo que una carga útil de script colocada allí persiste y se ejecuta en el navegador de cualquiera que la vea después. Es XSS almacenado, pero el contexto es lo que le da peso: esta es la interfaz web de administración de un runtime de controlador lógico programable, la capa de software que impulsa la lógica de procesos industriales.
Las precondiciones lo mantienen en medio en lugar de más alto. Un atacante necesita al menos una cuenta autenticada con privilegios bajos para agregar un dispositivo, y una víctima con acceso a la interfaz del runtime tiene que ver la entrada envenenada para que la carga útil se dispare. Así que la historia realista es un operador (o una cuenta de bajo nivel comprometida) plantando script que se ejecuta en la sesión de un operador con más privilegios: una forma de pivotar dentro del plano de administración OT, no una toma de control remota del propio PLC. En un contexto ICS, incluso el compromiso de la sesión del navegador de una interfaz de ingeniería es indeseable, pero el listón para alcanzarlo es real.
Nuestro enfoque aquí es el aislamiento de la exposición, porque las interfaces web OT nunca deberían ser accesibles de forma casual. Confirmaríamos que cualquier runtime de OpenPLC esté confinado a una red de control segmentada con acceso estricto, lo que reduce tanto quién puede inyectar como quién puede ser alcanzado. Dado el contexto ICS, tratamos el XSS almacenado como un problema de integridad del plano de administración a corregir en la vía de actualización del runtime, y lo clasificamos según cuán estrechamente esté amurallada la interfaz en lugar de por el 5.4 por sí solo.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-3351?
OpenPLC runtime V3 hasta 2016-03-14 permite XSS almacenado a través del Device Name en la página Add New Device del servidor web.
¿Qué tan grave es CVE-2021-3351?
CVE-2021-3351 tiene una puntuación base CVSS 3.1 de 5.4, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 59 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2021-3351?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2021-3351?
Los avisos públicos listan como afectados: openplc. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-3351?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
