CVE-2021-3351
Sobre
O OpenPLC runtime V3 até 2016-03-14 permite XSS armazenado por meio do Device Name na página Add New Device do servidor web.
Análise do analista Rainforest
O runtime web do OpenPLC armazena o que quer que você digite no campo Device Name da página Add New Device e o renderiza de volta sem neutralizá-lo, de modo que um payload de script ali colocado persiste e executa no navegador de qualquer um que o visualize depois. É um XSS armazenado, mas é o contexto que lhe dá peso — trata-se da interface web de gerenciamento de um runtime de controlador lógico programável, a camada de software que comanda a lógica de processos industriais.
As pré-condições a mantêm em média, e não em algo maior. Um atacante precisa de ao menos uma conta autenticada de baixo privilégio para adicionar um dispositivo, e uma vítima com acesso à interface do runtime tem de visualizar a entrada envenenada para que o payload dispare. Assim, a história realista é um operador (ou uma conta de nível baixo comprometida) plantando script que roda na sessão de um operador de maior privilégio — uma forma de pivotar dentro do plano de gerenciamento de OT, não uma tomada remota do próprio PLC. Em um contexto de ICS, mesmo o comprometimento da sessão de navegador de uma interface de engenharia é indesejável, mas a barreira para chegar até lá é real.
Nossa abordagem aqui é o isolamento de exposição, porque interfaces web de OT nunca deveriam ser acessíveis casualmente. Confirmaríamos que qualquer runtime OpenPLC está confinado a uma rede de controle segmentada com acesso restrito, o que reduz tanto quem pode injetar quanto quem pode ser atingido. Dado o cenário de ICS, tratamos o XSS armazenado como um problema de integridade do plano de gerenciamento a ser corrigido pelo caminho de atualização do runtime, e o classificamos pelo quão bem isolada está a interface, e não apenas pelo 5.4.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-3351?
O OpenPLC runtime V3 até 2016-03-14 permite XSS armazenado por meio do Device Name na página Add New Device do servidor web.
Qual a gravidade de CVE-2021-3351?
CVE-2021-3351 tem pontuação base CVSS 3.1 de 5.4, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 59 de 100, na faixa elevado.
Como CVE-2021-3351 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2021-3351?
Os avisos públicos listam como afetados: openplc. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-3351?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
