安全客 07月25日 16:55
魏德米勒(Weidmueller)工业路由器曝出严重漏洞,可致未授权远程代码执行
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

魏德米勒(Weidmueller)IE-SR-2TX系列工业安全路由器近期被曝出多项高危安全漏洞,涉及命令注入、缓冲区溢出和Web接口注入等攻击,最高CVSS评分为9.8。这些漏洞可能允许远程攻击者在不经身份验证的情况下,利用中间人攻击或Web管理界面缺陷,从而获取设备的root权限。一旦成功利用,攻击者不仅能干扰工业网络运行,还可能以此为跳板发起更大范围的入侵。魏德米勒已发布固件补丁,并建议用户遵循安全最佳实践,及时更新并加强网络安全配置。

🛡️ 魏德米勒IE-SR-2TX系列工业安全路由器存在多项高危漏洞,其中CVE-2025-41663和CVE-2025-41687的CVSS评分为9.8(危急级),允许攻击者在特定条件下远程执行未授权命令、进行缓冲区溢出攻击,甚至获取设备的root权限,从而对工业自动化和关键基础设施安全构成严重威胁。

💻 CVE-2025-41663漏洞允许处于中间人(MITM)位置的攻击者,通过u-link管理API向服务器响应注入恶意命令,一旦成功,命令将以高权限执行;CVE-2025-41687则源于u-link管理API的栈缓冲区溢出,攻击者无需身份验证即可远程完全接管设备。

🌐 此外,CVE-2025-41661、CVE-2025-41683和CVE-2025-41684三项CVSS评分为8.8的漏洞,主要存在于Web管理界面,由于输入验证不足和缺乏CSRF防护,已登录或未登录的攻击者均可能利用这些漏洞执行任意命令并获取root权限。

🔧 针对这些安全隐患,魏德米勒已发布相应的固件补丁,要求IE-SR-2TX-WL升级至v1.49,IE-SR-2TX-WL-4G-EU和IE-SR-2TX-WL-4G-US-V升级至v1.62,以修复相关漏洞。同时,公司强调了网络安全最佳实践的重要性,包括更改默认密码、限制设备暴露于可信网络以及采用安全配置。

🔗 漏洞被利用的后果严重,可能导致工业网络正常运行受到干扰,甚至被攻陷的路由器成为发起更广泛入侵活动的跳板,凸显了工业控制系统网络安全防护的紧迫性和重要性。

由 CERT@VDE 协调发布的最新安全公告显示,魏德米勒(Weidmueller)旗下广泛应用于工业自动化和关键基础设施领域的 IE-SR-2TX 系列安全路由器中,存在多项高危漏洞。这些漏洞已被分配五个 CVE 编号,可能被远程攻击者利用进行未授权命令执行、缓冲区溢出和 Web 接口注入等攻击,进而获取设备的 root 权限。

其中两项漏洞——CVE-2025-41663 CVE-2025-41687——风险等级最高,CVSS 评分为 9.8(危急级)

• CVE-2025-41663 允许处于中间人(MITM)位置的攻击者,通过 u-link 管理 API 向来自 WWH 服务器的响应中注入恶意命令。虽然该攻击依赖于客户端配置不安全的代理设置,但一旦成功,攻击命令将以高权限执行。

公告中指出:“未经身份验证的远程攻击者若处于中间人位置,可注入任意命令,并以提升的权限执行。”

• CVE-2025-41687 同样为 9.8 分,源于 u-link 管理 API 中的栈缓冲区溢出漏洞。攻击者无需身份验证,便可远程利用该漏洞全面接管设备。

此外,公告还披露了另外三项高危漏洞,CVSS 评分为 8.8:CVE-2025-41661、CVE-2025-41683 和 CVE-2025-41684。问题主要出现在 Web 管理界面,源于输入验证不足以及缺乏 CSRF(跨站请求伪造)防护,可能被已登录或甚至未登录的攻击者利用,执行任意命令并获取 root 权限。

• CVE-2025-41661 因缺失 CSRF 防护机制而存在风险;

• CVE-2025-41683 存在于 event_mail_test 接口,输入未正确过滤;

• CVE-2025-41684 则涉及 tls_iotgen_setting 接口,存在类似问题。

若这些漏洞被成功利用,攻击者不仅可干扰工业网络的正常运行,甚至可能利用被攻陷的路由器作为跳板,发起更广泛的入侵活动

魏德米勒已发布补丁修复相关问题,涉及产品的固件更新如下:

• IE-SR-2TX-WL:升级至 v1.49

• IE-SR-2TX-WL-4G-EU:升级至 v1.62

• IE-SR-2TX-WL-4G-US-V:升级至 v1.62

在发布补丁的同时,魏德米勒还提醒用户应遵循网络安全最佳实践:及时更改默认密码、仅将设备暴露于可信网络、采用安全配置等,以最大程度降低潜在攻击面。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

魏德米勒 工业安全 路由器漏洞 网络安全 CVE
相关文章