CVE-2023-6448
Unitronics Vision PLC and HMI Insecure Default Password Vulnerability
Beschreibung
CVE-2023-6448 ist eine kritische Schwachstelle in Unitronics VisiLogic vor Version 9.9.00, die in Vision- und Samba-PLCs sowie HMIs eingesetzt wird. Das betroffene Produkt verwendet ein Standard-Administratorpasswort, das nicht geändert werden muss. Ein nicht authentifizierter Angreifer mit Netzwerkzugang kann dadurch die vollständige administrative Kontrolle über ein verwundbares System erlangen. Die Schwachstelle ist mit einem CVSS-Score von 9,8 (CRITICAL) bewertet und wurde von der CISA aktiv ausgenutzt im Kontext von Angriffen auf Wasser- und Abwasserversorgungssysteme in den USA gemeldet. Die Behebungsfrist für Bundesbehörden war der 18. Dezember 2023. Betroffene Betreiber müssen VisiLogic auf Version 9.9.00 aktualisieren und das Standard-Administratorpasswort sofort ändern.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| unitronics | vision1210 firmware | < 12.38 |
| unitronics | vision1040 firmware | < 12.38 |
| unitronics | vision700 firmware | < 12.38 |
| unitronics | vision570 firmware | < 12.38 |
| unitronics | vision560 firmware | < 12.38 |
| unitronics | vision430 firmware | < 12.38 |
| unitronics | vision350 firmware | < 12.38 |
| unitronics | vision130 firmware | < 12.38 |
| unitronics | vision230 firmware | < 12.38 |
| unitronics | vision280 firmware | < 12.38 |
| unitronics | vision290 firmware | < 12.38 |
| unitronics | vision530 firmware | < 12.38 |
| unitronics | vision120 firmware | < 12.38 |
| unitronics | visilogic | < 9.9.00 |
| unitronics | samba 3.5 firmware | < 12.38 |
| unitronics | samba 4.3 firmware | < 12.38 |
| unitronics | samba 7 firmware | < 12.38 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://downloads.unitronicsplc.com/Sites/plc/Technical_Library/Unitronics-Cybersecurity-Advisory-2023-001-CVE-2023-6448.pdf(Vendor Advisory)
- https://downloads.unitronicsplc.com/Sites/plc/Visilogic/Version_Changes-Bug_Reports/VisiLogic%209.9.00%20Version%20changes.pdf(Release Notes)
- https://www.cisa.gov/news-events/alerts/2023/11/28/exploitation-unitronics-plcs-used-water-and-wastewater-systems(Third Party Advisory, US Government Resource)
- https://www.unitronicsplc.com/cyber_security_vision-samba/(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-6448(US Government Resource)
Schwachstellentyp
CWE-1188: Initialization of a Resource with an Insecure Default
CWE-798: Use of Hard-coded Credentials
Die Schwachstelle basiert auf zwei eng verwandten Schwachstellentypen:
CWE-1188 - Unsichere Standardinitialisierung (CWE-1188): Das System wird mit einem unsicheren Standardzustand initialisiert. Das Standard-Administratorpasswort von VisiLogic bietet keinen ausreichenden Schutz und muss nicht zwingend geändert werden, bevor das System in Betrieb genommen wird.
CWE-798 - Verwendung fest codierter Anmeldedaten (CWE-798): Die Firmware bzw. Software verwendet voreingestellte oder fest kodierte Anmeldedaten, die öffentlich bekannt oder leicht zu erraten sind. Angreifer können diese bekannten Standardpasswörter nutzen, um ohne Kenntnis der tatsächlichen Systemkonfiguration administrativen Zugriff zu erlangen.
Auswirkungsanalyse
Vertraulichkeit (HIGH): Ein Angreifer mit administrativem Zugriff kann alle gespeicherten Konfigurationen, Prozessdaten, Netzwerkinformationen und sonstige Systemdaten auslesen.
Integrität (HIGH): Mit administrativem Zugriff kann der Angreifer Steuerlogik (Ladder-Programme), Prozessparameter und Systemkonfigurationen manipulieren. Im Kontext industrieller Steuerungssysteme (ICS/SCADA) kann dies physische Prozesse gefährden.
Verfügbarkeit (HIGH): Der Angreifer kann das Gerät deaktivieren, in einen Fehlerzustand versetzen oder Prozesse stoppen, was bei kritischen Infrastrukturen wie Wasser- und Abwassersystemen erhebliche operative Folgen haben kann.
Kritische Infrastruktur: Die CISA hat explizit vor Angriffen auf Unitronics-PLCs in Wasser- und Abwasserversorgungssystemen gewarnt. Fehler in solchen Systemen können unmittelbare Risiken für die öffentliche Gesundheit und Sicherheit darstellen.
Exploit-Reifegrad
Aktive Ausnutzung bestätigt: CVE-2023-6448 wurde aktiv ausgenutzt. Die CISA hat im November 2023 eine Warnung herausgegeben, nachdem Angreifer Unitronics-PLCs in US-amerikanischen Wasser- und Abwasserversorgungsanlagen angegriffen haben. Die Schwachstelle ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 18. Dezember 2023.
EPSS-Score: Mit einem EPSS-Score von 0,133 und einem Perzentil-Rang von 94,0 % weist die Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit auf, was durch die dokumentierten realen Angriffe bestätigt wird. Es ist kein bekannter direkter Zusammenhang mit Ransomware-Kampagnen dokumentiert.
Behebung
- VisiLogic auf Version 9.9.00 aktualisieren — Aktualisieren Sie Unitronics VisiLogic auf Version 9.9.00 oder höher. Diese Version enthält den Fix für die Standard-Passwort-Schwachstelle.
- Standard-Administratorpasswort sofort ändern — Ändern Sie das Standard-Administratorpasswort unverzüglich auf allen betroffenen Vision- und Samba-Geräten. Verwenden Sie ein starkes, einzigartiges Passwort.
- Netzwerkzugang auf Minimum beschränken — Stellen Sie sicher, dass VisiLogic-Geräte nicht direkt aus dem Internet erreichbar sind. Nutzen Sie Firewalls und Netzwerksegmentierung um OT/ICS-Geräte vom IT-Netzwerk zu isolieren.
- Multi-Faktor-Authentifizierung implementieren — Wo möglich, implementieren Sie zusätzliche Authentifizierungsmaßnahmen für den Administratorzugang.
- CISA-Empfehlungen umsetzen — Folgen Sie dem CISA-Alert zur Absicherung von Unitronics-Geräten in industriellen Umgebungen, insbesondere in der Wasserver- und Abwasserentsorgung.
- Regelmäßige Sicherheitsaudits — Führen Sie regelmäßige Audits von ICS/SCADA-Systemen durch, um Standard-Anmeldedaten und unsichere Konfigurationen zu identifizieren.
Technische Details
Schwachstellenkomponente: Die Schwachstelle betrifft Unitronics VisiLogic vor Version 9.9.00, die Software-Entwicklungsumgebung und -Runtime für Unitronics Vision- und Samba-Serien PLCs (Programmable Logic Controllers) und HMIs (Human-Machine Interfaces). Diese Geräte werden weltweit in industriellen Automatisierungsanwendungen eingesetzt, darunter Wasser- und Abwasseraufbereitung, Fertigung und Gebäudeautomation.
Technischer Mechanismus: VisiLogic verwendete ein Standard-Administratorpasswort (CWE-1188, CWE-798), das weder dokumentiert noch zwingend bei der Inbetriebnahme zu ändern war. Ein nicht authentifizierter Angreifer mit Netzwerkzugang kann dieses bekannte Standard-Passwort nutzen, um vollen administrativen Zugriff zu erlangen, ohne weitere Anmeldedaten zu benötigen.
Auswirkungen auf kritische Infrastruktur: Die CISA berichtete im November 2023, dass iranische Bedrohungsakteure (CyberAv3ngers) Unitronics-PLCs in US-Wasserversorgungsanlagen angegriffen haben. Die Angriffe nutzten das Standard-Passwort aus und manipulierten Anzeigen sowie Einstellungen der betroffenen Systeme.
Betroffene Versionen: Unitronics VisiLogic vor 9.9.00 sowie alle Vision- und Samba-PLC/HMI-Firmware-Versionen, die mit dieser Software verwaltet werden.
Häufig gestellte Fragen
Wird CVE-2023-6448 aktiv ausgenutzt?
Ja. CVE-2023-6448 wurde aktiv ausgenutzt. Die CISA hat im November 2023 gewarnt, dass staatlich unterstützte Bedrohungsakteure (CyberAv3ngers) Unitronics-PLCs in US-amerikanischen Wasserversorgungsanlagen über das Standard-Administratorpasswort kompromittiert haben. Die Schwachstelle ist im CISA KEV-Katalog gelistet.
Welche Produkte sind von CVE-2023-6448 betroffen?
Betroffen ist Unitronics VisiLogic in Versionen vor 9.9.00. Diese Software wird zur Programmierung und Verwaltung der Vision- und Samba-Serien von PLCs und HMIs verwendet, darunter Vision1210, Vision1040, Vision700, Vision570, Vision560, Vision430, Vision350, Vision130, Vision230, Vision280, Vision290, Vision530, Vision120 sowie Samba 3.5, 4.3 und 7.
Wie behebe ich CVE-2023-6448?
Aktualisieren Sie Unitronics VisiLogic auf Version 9.9.00 oder höher und ändern Sie sofort das Standard-Administratorpasswort auf allen betroffenen Geräten. Zusätzlich sollte der Netzwerkzugang auf OT/ICS-Systeme stark eingeschränkt und durch Netzwerksegmentierung abgesichert werden.
Wie schwerwiegend ist CVE-2023-6448?
CVE-2023-6448 ist mit einem CVSS-Score von 9,8 als CRITICAL eingestuft. Die Schwachstelle ermöglicht nicht authentifizierten Angreifern vollständige administrative Kontrolle über betroffene industrielle Steuerungssysteme ohne jede Benutzerinteraktion. Die aktive Ausnutzung in kritischer Infrastruktur und der EPSS-Wert von 94,0. Perzentil machen diese Schwachstelle zu einem dringenden Sicherheitsrisiko.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.