← voltar
CVE-2022-31806criticalCWE-1188

Insecure default settings in CODESYS Runtime Toolkit 32 bit full and CODESYS PLCWinNT

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 9.8epss 1.1%
probabilidade de exploração
1.1%top 36% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

CODESYS V2 PLCWinNT e Runtime Toolkit 32 vêm sem proteção por senha ativada por padrão, permitindo que qualquer pessoa com acesso ao sistema controle equipamentos industriais sem autenticação. Isso é crítico porque deixa sistemas de controle industrial completamente desprotegidos contra acesso não autorizado.

Detalhe técnico

A vulnerabilidade existe nas versões anteriores à V2.4.7.57 do CODESYS V2, onde a autenticação não é imposta por padrão e nenhum aviso é apresentado quando um controlador não possui senha configurada. Um atacante não autenticado com acesso local ou de rede ao sistema afetado pode interagir diretamente com o runtime sem credenciais, contornando o mecanismo de controle de acesso pretendido.

Resumo gerado e traduzido por IA a partir da descrição oficial.
In CODESYS V2 PLCWinNT and Runtime Toolkit 32 in versions prior to V2.4.7.57 password protection is not enabled by default and there is no information or prompt to enable password protection at login in case no password is set at the controller.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H