首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
CISA警告:OpenPLC与ScadaBR跨站脚本漏洞(CVE-2021-26829)正被活跃利用

CISA警告:OpenPLC与ScadaBR跨站脚本漏洞(CVE-2021-26829)正被活跃利用

热心网友
59
转载
2025-12-01

尽管该漏洞早在数年前就已披露,但网络安全和基础设施安全局(CISA)将其纳入2025年11月28日发布的已知被利用漏洞(KEV)目录,显示出针对工业控制系统的漏洞利用活动正呈现令人警惕的上升态势。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

漏洞概况

CISA已将OpenPLC与ScadaBR组件中存在的一个关键安全缺陷正式列入其已知被利用漏洞清单,确认威胁攻击者正在实际攻击中利用这一漏洞。该漏洞编号为CVE-2024-26829,源自ScadaBR系统system_settings.shtm组件中的跨站脚本(XSS)漏洞。虽然这个安全问题多年前就被曝光,但CISA此时将其纳入KEV目录,表明针对工控系统的漏洞利用正在持续活跃。

技术细节

该漏洞允许攻击者通过系统设置界面注入任意网页脚本或HTML代码。当管理员或授权用户访问被篡改的页面时,恶意脚本将在其浏览器会话中执行。这一漏洞被归类为CWE-79(网页生成期间输入数据净化不足),对运营技术网络构成严重威胁。

成功利用此漏洞可使攻击者劫持用户会话、窃取凭证或篡改SCADA系统中的关键配置。鉴于OpenPLC被广泛应用于工业自动化领域,其潜在影响范围相当可观。CISA特别指出,该漏洞可能影响各类产品中使用的开源组件、第三方库或专有实现,因此难以完全界定其威胁范围。

修复要求

根据第22-01号强制性操作指令要求,CISA已为联邦民事行政部门机构制定了严格的修复时间表,要求这些机构在2025年12月19日前完成对CVE-2024-26829漏洞的防护工作。

虽然CISA目前尚未将该漏洞与已知勒索软件活动相关联,但该机构警告称,未打补丁的SCADA系统仍是高级威胁攻击者的优先目标。

缓解措施

安全团队和网络管理员应当优先采取以下行动:立即实施供应商提供的补丁程序或配置变更方案;确认网络中是否存在嵌入含漏洞ScadaBR组件的其他工具,并停止使用这些组件;若确实无法实施有效缓解措施,CISA建议停止使用该产品以避免遭受入侵。

建议各单位查阅GitHub上的修复代码拉取请求,以获取详细的代码层级修复信息。

来源:https://www.51cto.com/article/830764.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

微软IIS服务器停止更新,全球逾51.1万台暴露于互联网
科技数码
微软IIS服务器停止更新,全球逾51.1万台暴露于互联网

攻击者持续扫描互联网寻找未打补丁的基础设施,利用已知漏洞部署恶意软件或建立入侵企业网络的初始通道。 过时系统构成重大攻击面2026年3月23日,Shadowserver基金会在例行网络扫描中发现超过

热心网友
03.25
开源密钥扫描工具Betterleaks的安全实践指南
科技数码
开源密钥扫描工具Betterleaks的安全实践指南

工具采用基于标志位的输出控制机制,便于AI编程Agent将其作为子进程调用时,能高效解析输出而无需额外token开销。 工具概述密钥扫描已成为工程组织的标准实践,而Gitleaks是该领域应用最广泛

热心网友
03.25
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险
科技数码
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险

为应对风险,建议用户和企业采取以下措施:加强网络控制、避免OpenClaw默认管理端口暴露在互联网、采用容器隔离服务、避免明文存储凭证、仅从可信渠道下载技能模块、禁用技能自动更新功能,以及保持代理程

热心网友
03.16
Splunk RCE漏洞解析:攻击者可任意执行Shell命令
科技数码
Splunk RCE漏洞解析:攻击者可任意执行Shell命令

目前该漏洞尚无特定的威胁检测签名,因此主动打补丁和严格的权限管理至关重要。 漏洞概述Splunk发布紧急安全公告,警告用户其Enterprise和Cloud平台存在一个高危漏洞(CVE-2026-2

热心网友
03.13
OpenAI Codex Security上线一个月发现1.1万个高危漏洞
科技数码
OpenAI Codex Security上线一个月发现1.1万个高危漏洞

OpenAI称,该工具能建立对整个项目的上下文理解,从而专注于实际可被利用的漏洞,解决了应用安全团队长期面临的警报疲劳问题。 OpenAI新推出的应用安全Agent——Codex Security在

热心网友
03.10

最新APP

火柴人传奇
火柴人传奇
动作冒险 04-01
街球艺术
街球艺术
体育竞技 04-01
飞行员模拟
飞行员模拟
休闲益智 04-01
史莱姆农场
史莱姆农场
休闲益智 04-01
绝区零
绝区零
角色扮演 04-01

热门推荐

《洛克王国》世界圣羽翼王打法攻略-圣羽翼王技能与实战详解
游戏攻略
《洛克王国》世界圣羽翼王打法攻略-圣羽翼王技能与实战详解

速览攻略:世界圣羽翼王核心打法与全面解析 本攻略将为你完整呈现《洛克王国》世界圣羽翼王的通关秘籍,深度剖析两种高效实战打法:追求极致速度的“燃薪虫四回合速通”与稳定输出的“酷拉无限连击流”。文章将进一步解析这位翼系精灵王的技能机制、属性克制关系及其在PVE与PVP中的实战定位,帮助你彻底掌握应对其隐

热心网友
04.06
《异种航员2》工程系统详解-工作坊与资源管理指南
游戏攻略
《异种航员2》工程系统详解-工作坊与资源管理指南

速览:工程系统核心机制解析 在《异种航员2》中,工程系统是整个抵抗力量赖以运转的“战略后勤中枢”。无论是研发新武器、生产重型装甲还是制造先进飞行器,所有实体装备的产出都依赖于此。简言之,该系统的核心运作围绕着两大关键:工程师人力的高效配置与全球稀缺资源的精细化调度。工程师的数量直接决定了每个项目的建

热心网友
04.06
《洛克王国世界》治愈兔位置详解-任务与战斗关键精灵
游戏攻略
《洛克王国世界》治愈兔位置详解-任务与战斗关键精灵

核心速览 在《洛克王国世界》中,治愈兔是一位兼具功能性任务角色与实战辅助能力的精灵。它的价值不仅在剧情推进中体现,更在于对战里出色的治疗与防护表现。本文将为你全面解析治愈兔的精准获取位置、种族属性特点以及实战技能搭配,助你顺利捕捉并最大化其在队伍中的作用。所有关键信息将通过清晰的图文内容详细展示,确

热心网友
04.06
《红色沙漠》传说之狼打法-传说之狼击杀流程详解
游戏攻略
《红色沙漠》传说之狼打法-传说之狼击杀流程详解

速览 在《红色沙漠》中,挑战传说之狼这一强大的任务BOSS,需要玩家进行充分的准备并遵循完整的任务流程。整个过程环环相扣,你必须首先参与塞莱斯特家族的势力任务,通过完成任务将家族声望提升至指定等级,才能解锁【传说之狼】的专属讨伐任务,最终直面这个传说中的强大生物。 红色沙漠传说之狼怎么打 归根结底,

热心网友
04.06
《宝可梦Pokopia》舒适度提升攻略-环境等级与栖息地优化指南
游戏攻略
《宝可梦Pokopia》舒适度提升攻略-环境等级与栖息地优化指南

【宝可梦Pokopia】舒适度全解析:快速提升环境等级的核心秘诀 你是否正在探索《宝可梦Pokopia》世界,并希望有效提升宝可梦栖息地的舒适度?舒适度不仅是衡量宝可梦快乐程度的晴雨表,更是解锁游戏核心内容、加速发展的关键驱动指标。本攻略将系统性地为你揭示提升舒适度的核心途径,涵盖从装饰栖息地、建造

热心网友
04.06