PT-2026-97042 · Autonomy Logic · Openplc
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Autonomy Logic OpenPLC versão 3
Descrição
Ocorre uma neutralização inadequada de entrada durante a geração de páginas web na interface web ao rotear programas com base em um parâmetro de string de consulta que não é codificado. Esta falha de cross-site scripting (XSS) permite que invasores roubem cookies de sessão e sequestrem sessões de operadores, permitindo a emissão de comandos e o controle de controladores lógicos programáveis e processos físicos conectados. O problema está presente em sistemas implantados nos setores críticos de manufatura, energia, transporte e água/águas residuais. Invasores podem utilizar isso para pivotar em redes de tecnologia operacional (OT) através de fluxos de tráfego leste-oeste não criptografados.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Implemente a segmentação de runtime para conter a movimentação lateral em ambientes industriais.
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openplc