VMTech
Razgovarajmo

Claude preneo RCE propust između WAGO PLC kontrolera

Claude preneo RCE propust između WAGO PLC kontrolera

Forescout Vedere Labs je upotrebio Anthropic Claude za prenošenje funkcionalnog preautentikacionog RCE eksploita za CVE-2021-31886 sa WAGO PLC-a 750-852 na WAGO 750-831 sa firmverom V01.04.16. Završna faza razvoja trajala je 8 sati i 32 minuta i potrošila 535,74 dolara kroz API, a demonstracija je izvršila ARM shellcode na stvarnom uređaju.

Propust se nalazi u Nucleus FTP serveru pri obradi komande USER. Reč je o prekoračenju bafera na steku, dostupnom pre autentikacije preko TCP porta 21, za koje Siemens navodi CVSS ocenu 9,8.

Kako je prilagođen postojeći eksploat

Istraživači su Claude Code-u dali raniji eksploat za 750-852, binarni firmver ciljanog 750-831 i fizički PLC. Sistem je imao pristup terminalu, alatu Ghidra i samom uređaju, dok je rad vođen kroz interaktivne sesije istraživača i modela.

Rad je počeo na Claude Sonnet 4.6, a posle zastoja pri početnim pokušajima RCE-a nastavljen je uz Claude Opus 4.6. Na modelu 750-831 redovna FTP obrada je brisala 256 bajtova u baferu pod kontrolom napadača, čime je ubačeni shellcode bio prepisan pre izvršavanja.

Umesto niza USER i QUIT korišćenog na 750-852, istraživači su prilagodili tok na USER i CWD. Izostavljanje CRLF završetka sprečilo je da se relevantna putanja obrade dovrši uobičajeno, pa je bafer opstao dovoljno dugo da se sadržaj izvrši.

Granice demonstracije i operativni rizik

Nakon uspostavljenog izvršavanja koda, model je za 12 minuta prešao sa NOP shellcode-a na dva funkcionalna korisna tereta. Jedan je slao ICMP echo zahteve na sistem pod kontrolom napadača, a drugi UDP paket sa tekstom PWNED.

Eksploat se izvršava u kontekstu Ethernet prijemnog poziva, a prikazana mogućnost završava se slanjem mrežnih paketa. Naknadni pokušaj proširenja eksploita u C2 implant upisao je podatke u memorijsku oblast mapiranu na fleš i trajno onesposobio PLC. Forescout zato naglašava neposredan rizik ovlašćenog agenta koji na fizičkom sistemu preduzme pogrešnu radnju.

Koji WAGO uređaji su pogođeni

CERT@VDE navodi da za pogođene WAGO kontrolere zasnovane na Nucleus V1 RTOS trenutno nema ažuriranja. Lista obuhvata 750-829 sa FW16 i starijim, 750-831/000-00x sa FW14 i starijim, kao i 750-852, 750-880/0xx-xxx, 750-881, 750-882, 750-885/0xx-xxx, 750-889, 750-331 i 750-352/xxx-xxx sa FW16 i starijim verzijama.

CERT@VDE preporučuje onemogućavanje ili blokiranje FTP-a na portu 21, segmentaciju mreže i praćenje anomalija u saobraćaju. Za poslovanje je praktičan zaključak da izloženost OT uređaja treba smanjiti ovim kontrolama, a AI alate koji rade nad fizičkom infrastrukturom držati pod jasnim ljudskim nadzorom i van produkcionih sistema tokom testiranja.

#plcsecurity#industrialsecurity#vulnerability#claudeai
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 02.09.2026
Instagram

Claude preneo RCE propust između WAGO PLC kontrolera

Otvorite objavu na Instagramu ↗