← voltar
CVE-2023-6448criticalsob ataqueCWE-1188

Unitronics VisiLogic uses a default administrative password

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 2.1%
da publicação à arma
Publicada no NVD5 de dez.
CISA KEV+6d
probabilidade de exploração
2.1%top 20% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-12-18

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

O software VisiLogic, usado para programar e gerenciar os PLCs/HMIs Unitronics Vision e Samba, permite acesso administrativo via senha padrão "1111" que nunca é forçada a ser alterada. Um atacante com acesso de rede ao dispositivo — muitas vezes um PLC exposto diretamente à internet — assume controle total sem precisar de credenciais válidas próprias. O CVSS 9.8 reflete corretamente a gravidade: não há pré-condição de configuração exótica, apenas exposição de rede e senha não trocada, cenário comum em ambientes de água/saneamento e outras infraestruturas OT.

Detalhamento técnico

A falha é classificada como CWE-1188 (Insecure Default Initialization of Resource): o dispositivo sai de fábrica com uma senha administrativa fixa e conhecida publicamente ("1111"), usada para autenticação no protocolo proprietário PCOM (Physical Communications), que roda tipicamente sobre TCP na porta 20256 (PCOM/TCP). Esse protocolo é o canal usado tanto para operações legítimas de programação/manutenção quanto para controle remoto do PLC.

O problema não é uma falha de lógica de autenticação — a autenticação funciona como projetada — e sim a ausência de qualquer mecanismo que force a troca da senha padrão no primeiro uso ou que a torne obrigatoriamente única por dispositivo. Isso significa que qualquer unidade Vision ou Samba que não teve a senha alterada manualmente pelo integrador ou operador está, por definição, vulnerável a quem conseguir alcançar a porta de gerência na rede.

O atacante controla efetivamente tudo que o protocolo PCOM expõe nos níveis "Operator" e "Technician" descritos pelo próprio fornecedor: leitura e escrita de dados de processo, alteração de configurações do controlador e atualização de versões/lógica de programa. Como o PLC frequentemente comanda atuadores físicos (bombas, válvulas, dosagem de químicos), o impacto de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) não é teórico — é controle direto sobre processo físico.

Como é explorada

O vetor é de rede pura: não exige usuário autenticado, interação da vítima, nem configuração não padrão além do óbvio — dispositivo acessível pela rede (idealmente exposto à internet) e senha administrativa nunca alterada do valor de fábrica. Segundo o alerta da CISA de 28/11/2023, atores mapeiam a internet em busca da porta TCP 20256 associada a controladores Unitronics, usam scripts específicos para o protocolo PCOM/TCP para consultar e validar o sistema, e a partir daí aprofundam a sondagem e a conexão administrativa.

Houve exploração confirmada contra um PLC/HMI Unitronics Vision Series operado por uma concessionária de água nos EUA, levando a autoridade a tirar o sistema de operação automática e passar para modo manual como precaução — a CISA declarou não haver risco confirmado ao abastecimento de água potável nesse incidente específico. A CISA e parceiros publicaram um alerta conjunto atribuindo parte dessa atividade a atores afiliados ao IRGC explorando PLCs em múltiplos setores, incluindo água e saneamento nos EUA.

A complexidade técnica da exploração é baixa: não há bypass de autenticação a desenvolver, apenas uso do valor de senha padrão documentado publicamente contra um serviço de gerência exposto. O resultado final para o atacante é controle administrativo equivalente ao de um técnico legítimo — capacidade de reprogramar lógica de controle, alterar parâmetros de processo, ou travar o sistema (inclusive como vetor de extorsão/ransomware, embora a KEV marque isso como "desconhecido" até o momento do registro).

Versões

Afetadas
VisiLogic anterior à versão 9.9.00, usado nas famílias de controladores/HMI Unitronics Vision e Samba.
Corrigidas em
VisiLogic 9.9.00 e versões posteriores (o fornecedor descreve a 9.9.00 como trazendo aprimoramentos de segurança embutidos). A correção efetiva de risco, no entanto, depende também da troca manual da senha administrativa padrão em dispositivos já implantados — a atualização de software não reverte sozinha uma senha padrão já configurada em campo.

Como se proteger

A ação primária listada pelo fornecedor e pela CISA é trocar imediatamente a senha padrão "1111" por uma senha forte e exclusiva em todo controlador Vision ou Samba em operação — isso é eficaz mesmo sem atualizar software, porque a vulnerabilidade em si é a senha não trocada, não um bug de código a ser corrigido por patch. Em paralelo, atualizar o VisiLogic para a versão 9.9.00 ou posterior, que o fornecedor descreve como trazendo "aprimoramentos de segurança embutidos" no fluxo de configuração.

Como controle compensatório quando a troca de senha ou atualização não é imediatamente viável (ambientes OT com janelas de manutenção restritas): desconectar o PLC da internet pública; colocar um firewall/VPN na frente do dispositivo controlando o acesso de rede; usar lista de permissão de IPs; evitar a porta TCP padrão 20256 quando possível, já que é o valor que atores usam para varredura direcionada; habilitar autenticação multifator via os registros SB 314 e SDW 10 documentados pelo fornecedor; e usar filtros de protocolo PCOM/TCP em firewalls capazes de inspecionar esse tráfego.

O que não resolve: manter o dispositivo exposto à internet mesmo com senha trocada é insuficiente como postura de longo prazo — o protocolo PCOM não foi desenhado com premissa de exposição direta à internet, e a superfície de reconhecimento/sondagem continua ativa contra qualquer IP público que responda na porta característica. Segmentação de rede e ausência de exposição direta são a mitigação estrutural; a troca de senha sozinha reduz o risco imediato mas não substitui isolamento de rede em ambientes críticos.

Como detectar

Monitorar tentativas de conexão na porta TCP 20256 (PCOM/TCP) originadas de IPs externos ou inesperados na rede OT é o sinal mais direto — a CISA descreve atores varrendo a internet especificamente por essa porta e usando scripts de consulta/validação do protocolo PCOM antes de tentar autenticação administrativa. Não há um indicador de exploração exclusivo e confiável além disso: como a autenticação usa credencial válida (a senha padrão), logs de acesso podem registrar uma sessão administrativa aparentemente legítima. Alterações inesperadas em lógica de programa, configurações do controlador, ou comportamento anômalo de HMI/processo físico sem correspondência a manutenção programada são indicadores secundários de comprometimento já consumado, não de tentativa.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unitronics VisiLogic before version 9.9.00, used in Vision and Samba PLCs and HMIs, uses a default administrative password. An unauthenticated attacker with network access can take administrative control of a vulnerable system.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Unitronics · VisiLogic