CVE-2023-6448

CRITICAL(9.8)KEV

Unitronics Vision PLC and HMI Insecure Default Password Vulnerability

Beschreibung

CVE-2023-6448 ist eine kritische Schwachstelle in Unitronics VisiLogic vor Version 9.9.00, die in Vision- und Samba-PLCs sowie HMIs eingesetzt wird. Das betroffene Produkt verwendet ein Standard-Administratorpasswort, das nicht geändert werden muss. Ein nicht authentifizierter Angreifer mit Netzwerkzugang kann dadurch die vollständige administrative Kontrolle über ein verwundbares System erlangen. Die Schwachstelle ist mit einem CVSS-Score von 9,8 (CRITICAL) bewertet und wurde von der CISA aktiv ausgenutzt im Kontext von Angriffen auf Wasser- und Abwasserversorgungssysteme in den USA gemeldet. Die Behebungsfrist für Bundesbehörden war der 18. Dezember 2023. Betroffene Betreiber müssen VisiLogic auf Version 9.9.00 aktualisieren und das Standard-Administratorpasswort sofort ändern.

KEV-Informationen

Hersteller
Unitronics
Produkt
Vision PLC and HMI
Hinzugefügt am
11. Dezember 2023
Fälligkeitsdatum
18. Dezember 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
unitronicsvision1210 firmware< 12.38
unitronicsvision1040 firmware< 12.38
unitronicsvision700 firmware< 12.38
unitronicsvision570 firmware< 12.38
unitronicsvision560 firmware< 12.38
unitronicsvision430 firmware< 12.38
unitronicsvision350 firmware< 12.38
unitronicsvision130 firmware< 12.38
unitronicsvision230 firmware< 12.38
unitronicsvision280 firmware< 12.38
unitronicsvision290 firmware< 12.38
unitronicsvision530 firmware< 12.38
unitronicsvision120 firmware< 12.38
unitronicsvisilogic< 9.9.00
unitronicssamba 3.5 firmware< 12.38
unitronicssamba 4.3 firmware< 12.38
unitronicssamba 7 firmware< 12.38

Mehrere CVSS-Bewertungen

Quelle: 9119a7d8-5eab-497f-8521-727c672e3725(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-1188: Initialization of a Resource with an Insecure Default

CWE-798: Use of Hard-coded Credentials

Die Schwachstelle basiert auf zwei eng verwandten Schwachstellentypen:

CWE-1188 - Unsichere Standardinitialisierung (CWE-1188): Das System wird mit einem unsicheren Standardzustand initialisiert. Das Standard-Administratorpasswort von VisiLogic bietet keinen ausreichenden Schutz und muss nicht zwingend geändert werden, bevor das System in Betrieb genommen wird.

CWE-798 - Verwendung fest codierter Anmeldedaten (CWE-798): Die Firmware bzw. Software verwendet voreingestellte oder fest kodierte Anmeldedaten, die öffentlich bekannt oder leicht zu erraten sind. Angreifer können diese bekannten Standardpasswörter nutzen, um ohne Kenntnis der tatsächlichen Systemkonfiguration administrativen Zugriff zu erlangen.

Auswirkungsanalyse

Vertraulichkeit (HIGH): Ein Angreifer mit administrativem Zugriff kann alle gespeicherten Konfigurationen, Prozessdaten, Netzwerkinformationen und sonstige Systemdaten auslesen.

Integrität (HIGH): Mit administrativem Zugriff kann der Angreifer Steuerlogik (Ladder-Programme), Prozessparameter und Systemkonfigurationen manipulieren. Im Kontext industrieller Steuerungssysteme (ICS/SCADA) kann dies physische Prozesse gefährden.

Verfügbarkeit (HIGH): Der Angreifer kann das Gerät deaktivieren, in einen Fehlerzustand versetzen oder Prozesse stoppen, was bei kritischen Infrastrukturen wie Wasser- und Abwassersystemen erhebliche operative Folgen haben kann.

Kritische Infrastruktur: Die CISA hat explizit vor Angriffen auf Unitronics-PLCs in Wasser- und Abwasserversorgungssystemen gewarnt. Fehler in solchen Systemen können unmittelbare Risiken für die öffentliche Gesundheit und Sicherheit darstellen.

Exploit-Reifegrad

Aktive Ausnutzung bestätigt: CVE-2023-6448 wurde aktiv ausgenutzt. Die CISA hat im November 2023 eine Warnung herausgegeben, nachdem Angreifer Unitronics-PLCs in US-amerikanischen Wasser- und Abwasserversorgungsanlagen angegriffen haben. Die Schwachstelle ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 18. Dezember 2023.

EPSS-Score: Mit einem EPSS-Score von 0,133 und einem Perzentil-Rang von 94,0 % weist die Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit auf, was durch die dokumentierten realen Angriffe bestätigt wird. Es ist kein bekannter direkter Zusammenhang mit Ransomware-Kampagnen dokumentiert.

Behebung

  1. VisiLogic auf Version 9.9.00 aktualisieren — Aktualisieren Sie Unitronics VisiLogic auf Version 9.9.00 oder höher. Diese Version enthält den Fix für die Standard-Passwort-Schwachstelle.
  2. Standard-Administratorpasswort sofort ändern — Ändern Sie das Standard-Administratorpasswort unverzüglich auf allen betroffenen Vision- und Samba-Geräten. Verwenden Sie ein starkes, einzigartiges Passwort.
  3. Netzwerkzugang auf Minimum beschränken — Stellen Sie sicher, dass VisiLogic-Geräte nicht direkt aus dem Internet erreichbar sind. Nutzen Sie Firewalls und Netzwerksegmentierung um OT/ICS-Geräte vom IT-Netzwerk zu isolieren.
  4. Multi-Faktor-Authentifizierung implementieren — Wo möglich, implementieren Sie zusätzliche Authentifizierungsmaßnahmen für den Administratorzugang.
  5. CISA-Empfehlungen umsetzen — Folgen Sie dem CISA-Alert zur Absicherung von Unitronics-Geräten in industriellen Umgebungen, insbesondere in der Wasserver- und Abwasserentsorgung.
  6. Regelmäßige Sicherheitsaudits — Führen Sie regelmäßige Audits von ICS/SCADA-Systemen durch, um Standard-Anmeldedaten und unsichere Konfigurationen zu identifizieren.

Technische Details

Schwachstellenkomponente: Die Schwachstelle betrifft Unitronics VisiLogic vor Version 9.9.00, die Software-Entwicklungsumgebung und -Runtime für Unitronics Vision- und Samba-Serien PLCs (Programmable Logic Controllers) und HMIs (Human-Machine Interfaces). Diese Geräte werden weltweit in industriellen Automatisierungsanwendungen eingesetzt, darunter Wasser- und Abwasseraufbereitung, Fertigung und Gebäudeautomation.

Technischer Mechanismus: VisiLogic verwendete ein Standard-Administratorpasswort (CWE-1188, CWE-798), das weder dokumentiert noch zwingend bei der Inbetriebnahme zu ändern war. Ein nicht authentifizierter Angreifer mit Netzwerkzugang kann dieses bekannte Standard-Passwort nutzen, um vollen administrativen Zugriff zu erlangen, ohne weitere Anmeldedaten zu benötigen.

Auswirkungen auf kritische Infrastruktur: Die CISA berichtete im November 2023, dass iranische Bedrohungsakteure (CyberAv3ngers) Unitronics-PLCs in US-Wasserversorgungsanlagen angegriffen haben. Die Angriffe nutzten das Standard-Passwort aus und manipulierten Anzeigen sowie Einstellungen der betroffenen Systeme.

Betroffene Versionen: Unitronics VisiLogic vor 9.9.00 sowie alle Vision- und Samba-PLC/HMI-Firmware-Versionen, die mit dieser Software verwaltet werden.

Häufig gestellte Fragen

Wird CVE-2023-6448 aktiv ausgenutzt?

Ja. CVE-2023-6448 wurde aktiv ausgenutzt. Die CISA hat im November 2023 gewarnt, dass staatlich unterstützte Bedrohungsakteure (CyberAv3ngers) Unitronics-PLCs in US-amerikanischen Wasserversorgungsanlagen über das Standard-Administratorpasswort kompromittiert haben. Die Schwachstelle ist im CISA KEV-Katalog gelistet.

Welche Produkte sind von CVE-2023-6448 betroffen?

Betroffen ist Unitronics VisiLogic in Versionen vor 9.9.00. Diese Software wird zur Programmierung und Verwaltung der Vision- und Samba-Serien von PLCs und HMIs verwendet, darunter Vision1210, Vision1040, Vision700, Vision570, Vision560, Vision430, Vision350, Vision130, Vision230, Vision280, Vision290, Vision530, Vision120 sowie Samba 3.5, 4.3 und 7.

Wie behebe ich CVE-2023-6448?

Aktualisieren Sie Unitronics VisiLogic auf Version 9.9.00 oder höher und ändern Sie sofort das Standard-Administratorpasswort auf allen betroffenen Geräten. Zusätzlich sollte der Netzwerkzugang auf OT/ICS-Systeme stark eingeschränkt und durch Netzwerksegmentierung abgesichert werden.

Wie schwerwiegend ist CVE-2023-6448?

CVE-2023-6448 ist mit einem CVSS-Score von 9,8 als CRITICAL eingestuft. Die Schwachstelle ermöglicht nicht authentifizierten Angreifern vollständige administrative Kontrolle über betroffene industrielle Steuerungssysteme ohne jede Benutzerinteraktion. Die aktive Ausnutzung in kritischer Infrastruktur und der EPSS-Wert von 94,0. Perzentil machen diese Schwachstelle zu einem dringenden Sicherheitsrisiko.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score2.09%
EPSS-Perzentil80.1%

Daten

Veröffentlicht5. Dezember 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.