跳到主要内容

超危

Unitronics PLC安全漏洞

2023-12-05 17:43:40 公开 ,2026-02-27 05:52:27 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 工控漏洞
  • CWE Top 25 (2023)
  • 公开PoC
  • CWE Top 25 (2024)
CWEs:
CWE-1188 (Initialization of a Resource with an Insecure Default)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2023-12-06 22:07:21

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Unitronics PLC是以色列Unitronics公司的一款带有内置HMI面板的可编程逻辑控制器。Unitronics Vision系列PLC和HMI使用默认管理密码。通过网络访问PLC或HMI的未经身份验证的攻击者可以对系统进行管理控制。
修复建议
1、更改PLC和HMI上的所有默认密码,并使用强密码。确保Unitronics PLC默认密码1111未使用; 2、要求对OT网络的所有远程访问进行多因素身份验证,包括从IT网络和外部网络进行的访问; 3、断开PLC与开放式互联网的连接。如果需要远程访问,则控制对PLC的网络访问。在PLC前面部署防火墙/VPN,以控制对远程PLC的网络访问。即使PLC不支持多因素身份验证,VPN或网关设备也可以为远程访问启用多因素身份认证。此外,使用IP的允许列表进行访问; 4、备份任何Unitronics PLC上的逻辑和配置,以实现快速恢复。制定被勒索软件攻击时重置和部署配置到设备的过程; 5、如果可能,请使用不同于默认端口TCP 20256的TCP端口; 6、将PLC/HMI更新至Unitronics提供的最新版本: https://www.unitronicsplc.com/programmable-controllers-vision-series/

参考链接