Voltar para o Labs
Alerta de Segurança

CVE-2021-3351

Sobre

O OpenPLC runtime V3 até 2016-03-14 permite XSS armazenado por meio do Device Name na página Add New Device do servidor web.

Fraqueza (CWE):CWE-79

Análise do analista Rainforest

O runtime web do OpenPLC armazena o que quer que você digite no campo Device Name da página Add New Device e o renderiza de volta sem neutralizá-lo, de modo que um payload de script ali colocado persiste e executa no navegador de qualquer um que o visualize depois. É um XSS armazenado, mas é o contexto que lhe dá peso — trata-se da interface web de gerenciamento de um runtime de controlador lógico programável, a camada de software que comanda a lógica de processos industriais.

As pré-condições a mantêm em média, e não em algo maior. Um atacante precisa de ao menos uma conta autenticada de baixo privilégio para adicionar um dispositivo, e uma vítima com acesso à interface do runtime tem de visualizar a entrada envenenada para que o payload dispare. Assim, a história realista é um operador (ou uma conta de nível baixo comprometida) plantando script que roda na sessão de um operador de maior privilégio — uma forma de pivotar dentro do plano de gerenciamento de OT, não uma tomada remota do próprio PLC. Em um contexto de ICS, mesmo o comprometimento da sessão de navegador de uma interface de engenharia é indesejável, mas a barreira para chegar até lá é real.

Nossa abordagem aqui é o isolamento de exposição, porque interfaces web de OT nunca deveriam ser acessíveis casualmente. Confirmaríamos que qualquer runtime OpenPLC está confinado a uma rede de controle segmentada com acesso restrito, o que reduz tanto quem pode injetar quanto quem pode ser atingido. Dado o cenário de ICS, tratamos o XSS armazenado como um problema de integridade do plano de gerenciamento a ser corrigido pelo caminho de atualização do runtime, e o classificamos pelo quão bem isolada está a interface, e não apenas pelo 5.4.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2021-3351?

O OpenPLC runtime V3 até 2016-03-14 permite XSS armazenado por meio do Device Name na página Add New Device do servidor web.

Qual a gravidade de CVE-2021-3351?

CVE-2021-3351 tem pontuação base CVSS 3.1 de 5.4, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 59 de 100, na faixa elevado.

Como CVE-2021-3351 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2021-3351?

Os avisos públicos listam como afetados: openplc. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2021-3351?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email