TwinCAT 3 HMI服务器中的CSS注入漏洞(CVE-2025-41768)技术分析

2 阅读2分钟

概述

CVE-2025-41768 是 Beckhoff TwinCAT 3 HMI 服务器中的一个跨站脚本(XSS)漏洞。

漏洞描述

在设备上运行的 TwinCAT 3 HMI 服务器实例中,一个经过身份验证的管理员可以向自定义 CSS 字段注入任意内容。该内容会被持久化存储在设备上,并随后通过登录页面和错误页面返回,从而导致存储型跨站脚本攻击。

受影响产品

目前尚未记录具体受影响的产品版本。

CVSS 评分

评分版本严重性向量可利用性评分影响评分来源
5.5CVSS 3.1中危270ccfa6-a436-4e77-922e-914ec3a9685c---
5.5CVSS 3.1中危-2.32.7info@cert.vde.com

解决方案

通过净化 TwinCAT 3 HMI 服务器上的用户输入来防止 CSS 注入。

  • 对所有用户提供的 CSS 内容进行清理。
  • 在保存 CSS 输入之前进行验证。
  • 将 CSS 字段限制为仅允许安全值。
  • 查阅 TwinCAT 3 HMI 服务器文档。

相关引用

URL资源类型
certvde.com/de/advisori…公告

CWE - 通用弱点枚举

CWE ID描述
CWE-79在网页生成过程中对输入的不当中和(“跨站脚本”)

CAPEC - 常见攻击模式枚举与分类

  • CAPEC-63: 跨站脚本 (XSS)
  • CAPEC-85: AJAX 足迹分析
  • CAPEC-209: 使用 MIME 类型不匹配的 XSS
  • CAPEC-588: 基于 DOM 的 XSS
  • CAPEC-591: 反射型 XSS
  • CAPEC-592: 存储型 XSS

漏洞时间线

日期事件
Jan. 20, 2026info@cert.vde.com 收到新的 CVE

漏洞详情变更记录

操作类型旧值新值
添加描述在设备上运行的 TwinCAT 3 HMI 服务器实例中,一个经过身份验证的管理员可以向自定义 CSS 字段注入任意内容。该内容会被持久化存储在设备上,并随后通过登录页面和错误页面返回。
添加CVSS V3.1AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
添加CWECWE-79
添加引用certvde.com/de/advisori…
LQuBhaqoQIY4rPtQA72Cjg7QBqM4uFgolxdjEx1zlRj7GZfy0c5vMlipGzr0/5WV