CVE-2025-40943

CRITICAL CVSS 4.0: 9,4 EPSS 0.05%
Обновлено 19 марта 2026
Affected
Параметр Значение
CVSS 9,4 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-95
Поставщик Affected
Публичный эксплойт Нет

Затронутые устройства не очищают должным образом содержимое файлов трассировки. Это может позволить злоумышленнику внедрить код с помощью социальной инженерии законному пользователю, чтобы импортировать специально созданный файл трассировки.

Показать оригинальное описание (EN)

Affected devices do not properly sanitize contents of trace files. This could allow an attacker to inject code through social engineering an authorized user, who has the function right "Read diagnostics", to import a specially crafted trace file. The malicious trace file is insufficiently sanitized and malicious code could be executed in the clients browser session and trigger PLC operations via the webserver that the legitimate user is authorized to perform.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0