CVE-2021-26829
OpenPLC ScadaBR Cross-site Scripting Vulnerability
Beschreibung
CVE-2021-26829 ist eine Stored Cross-Site Scripting (XSS) Schwachstelle in OpenPLC ScadaBR (bis Version 0.9.1 auf Linux und bis 1.12.4 auf Windows). Die Schwachstelle befindet sich im Endpunkt system_settings.shtm und ermoglicht authentifizierten Angreifern, boscharigen JavaScript-Code dauerhaft in der Anwendung zu speichern. Mit einem CVSS-Score von 5.4 (MEDIUM) und einem EPSS-Wert von 0.1357 (94.1. Perzentil) ist die Schwachstelle im CISA KEV-Katalog gelistet und wurde in hacktivistischen Angriffen gegen OT-Infrastruktur dokumentiert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| scadabr | scadabr | <= 0.9.1; <= 1.12.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Referenzen
- http://forum.scadabr.com.br/t/report-falhas-de-seguranca-em-versoes-do-scadabr/3615/4(Vendor Advisory)
- https://youtu.be/Xh6LPCiLMa8(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-26829(US Government Resource)
- https://www.forescout.com/blog/anatomy-of-a-hacktivist-attack-russian-aligned-group-targets-otics/(Third Party Advisory)
Schwachstellentyp
CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)
CWE-79 beschreibt Schwachstellen, bei denen Benutzereingaben nicht ausreichend bereinigt werden, bevor sie in die generierte Webseite eingebettet werden. Im Fall von CVE-2021-26829 handelt es sich um Stored XSS, bei dem der boscharige JavaScript-Code uber den Endpunkt system_settings.shtm dauerhaft in der ScadaBR-Datenbank gespeichert wird. Bei jedem Aufruf der betroffenen Seite wird der eingeschleuste Code im Browser anderer Benutzer ausgefuhrt.
Auswirkungsanalyse
Der CVSS-Score von 5.4 (MEDIUM) spiegelt die moderaten direkten Auswirkungen wider, wobei Vertraulichkeit und Integritat jeweils mit LOW bewertet sind und der Scope auf Changed (S:C) steht, was bedeutet, dass die Schwachstelle uber die verwundbare Komponente hinaus wirkt. Obwohl XSS-Schwachstellen auf den ersten Blick weniger kritisch erscheinen, ist der Kontext entscheidend: ScadaBR ist ein SCADA-System fur industrielle Steuerung. Geschaftliche Auswirkungen konnen erheblich sein, da Stored XSS in einem SCADA-System zum Diebstahl von Session-Cookies und administrativen Zugangsdaten, zur Umleitung von Benutzern auf Phishing-Seiten und als Einstiegspunkt fur weitergehende Angriffe auf OT-Netzwerke missbraucht werden kann. Der EPSS-Wert von 0.1357 (94.1. Perzentil) ist hoch und zeigt eine uberdurchschnittliche Ausnutzungswahrscheinlichkeit. Besonders besorgniserregend ist, dass die Schwachstelle laut Forescout in hacktivistischen Angriffen russisch-ausgerichteter Gruppen gegen OT-Infrastruktur eingesetzt wurde. Der Ransomware-Status ist als "Unknown" klassifiziert.
Exploit-Reifegrad
CVE-2021-26829 wird aktiv ausgenutzt und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 19. Dezember 2025 gelistet. Ein Video-Proof-of-Concept demonstriert die Ausnutzung der Stored-XSS-Schwachstelle. Der EPSS-Wert von 0.1357 (94.1. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Laut einem Bericht von Forescout wird die Schwachstelle von russisch-ausgerichteten hacktivistischen Gruppen fur Angriffe auf OT-Infrastruktur verwendet. Obwohl der CVSS-Score nur 5.4 betragt, erhoht der Einsatz in gezielten Angriffen auf kritische Infrastruktur die reale Bedrohung erheblich. Der Ransomware-Status ist als "Unknown" eingestuft.
Behebung
- ScadaBR aktualisieren: Aktualisieren Sie auf eine gepatchte Version von ScadaBR oder wechseln Sie zu Scada-LTS, das aktiver gewartet wird und Sicherheitspatches enthalt.
- Eingabevalidierung implementieren: Falls ein sofortiges Update nicht moglich ist, implementieren Sie serverseitige Eingabevalidierung und Output-Encoding fur den Endpunkt system_settings.shtm, um die Einschleusung von JavaScript-Code zu verhindern.
- Content Security Policy einrichten: Konfigurieren Sie eine restriktive Content Security Policy (CSP), die die Ausfuhrung von Inline-JavaScript und nicht autorisierten Skript-Quellen verhindert.
- Netzwerkisolierung sicherstellen: Betreiben Sie ScadaBR-Instanzen ausschliesslich in isolierten OT-Netzwerken ohne direkte Internetverbindung. Implementieren Sie strenge Firewall-Regeln und Zugangskontrollen.
- Bestehende Einstellungen prufen: Untersuchen Sie die Systemeinstellungen in allen ScadaBR-Installationen auf eingeschleusten JavaScript-Code und bereinigen Sie boscharige Eintrage.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N beschreibt ein typisches Stored-XSS-Szenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was den Eintrag des boscharigen Codes ermoglicht. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:L): Der Angreifer benotigt ein authentifiziertes Benutzerkonto mit Zugriff auf die Systemeinstellungen. Benutzerinteraktion (UI:R): Ein Opfer muss die betroffene Seite besuchen, damit der eingeschleuste Code ausgefuhrt wird. Scope (S:C): Der Angriff wirkt uber die verwundbare Komponente hinaus, da der eingeschleuste Code im Sicherheitskontext des Opfer-Browsers ausgefuhrt wird. Die technische Ausnutzung erfolgt uber den Endpunkt system_settings.shtm, der Benutzereingaben in den Systemeinstellungen ohne ausreichende Bereinigung speichert. Ein Angreifer kann JavaScript-Code in ein Einstellungsfeld einfugen, der dann dauerhaft in der ScadaBR-Datenbank gespeichert wird. Wenn ein anderer Benutzer (insbesondere ein Administrator) die Systemeinstellungen aufruft, wird der eingeschleuste Code im Kontext seines Browsers ausgefuhrt. Dies ermoglicht den Diebstahl von Session-Tokens, die Durchfuhrung von Aktionen im Namen des Opfers und die Exfiltration sensibler Informationen.
Häufig gestellte Fragen
Was ist CVE-2021-26829?
CVE-2021-26829 ist eine Stored Cross-Site Scripting (XSS) Schwachstelle in OpenPLC ScadaBR, die es authentifizierten Angreifern ermoglicht, boscharigen JavaScript-Code uber die Systemeinstellungen (system_settings.shtm) dauerhaft zu speichern und bei anderen Benutzern auszufuhren.
Warum ist eine XSS-Schwachstelle in ScadaBR besonders kritisch?
ScadaBR ist ein SCADA-System fur industrielle Steuerung. Eine Kompromittierung uber XSS kann zum Diebstahl administrativer Zugangsdaten fuhren, die dann fur tiefergehende Angriffe auf OT-Infrastruktur verwendet werden konnen. Die Schwachstelle wurde bereits in Angriffen russisch-ausgerichteter hacktivistischer Gruppen dokumentiert.
Welche ScadaBR-Versionen sind betroffen?
Betroffen sind ScadaBR bis Version 0.9.1 auf Linux und bis Version 1.12.4 auf Windows. Es wird empfohlen, auf das aktiv gewartete Scada-LTS-Projekt umzusteigen.
Wie kann ich prufen, ob mein System bereits kompromittiert wurde?
Untersuchen Sie die Systemeinstellungen in ScadaBR auf verdachtigen JavaScript-Code. Prufen Sie insbesondere Eingabefelder in system_settings.shtm auf Script-Tags oder Event-Handler. Analysieren Sie zusatzlich die Zugriffsprotokolle auf verdachtige Aktivitaten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.