„`html
CVE-2025-14773: Stored XSS in ABB T-MAC Plus
Zusammenfassung
ABB T-MAC Plus enthält eine Cross-Site Scripting (XSS)-Schwachstelle in der Webseiten-Generierung. Die unzureichende Validierung von Benutzereingaben ermöglicht Angreifern die Einschleusung bösartigen JavaScripts. Die Vulnerabilität wird über das Netzwerk ausgenutzt und betrifft Version 4.0-24 sowie ältere Versionen.
Betroffene Systeme
Produkt: ABB T-MAC Plus
Betroffene Versionen: 4.0-24 und darunter
Plattformen: Web-Interface des T-MAC Plus Systems
Technische Details
Die Vulnerability klassifiziert sich als Reflected oder Stored XSS und ermöglicht es authentifizierten oder unauthentifizierten Angreifern, JavaScript-Code in den Kontext der Webseite einzuschleusen. Dies geschieht durch unzureichende Sanitization von Eingabefeldern im Administrationsbereich.
Angriffsvektor: Network (CVSS:3.1 AV:N)
CVSS v3.1 Score: 8.0 (High)
Ein erfolgreicher Angriff ermöglicht Session-Hijacking, Datenraub oder Malware-Distribution an andere Benutzer.
Empfohlene Massnahmen
- Patch einspielen: ABB hat ein Sicherheits-Update bereitgestellt. Upgrade auf Version 4.0-25 oder höher durchführen
- Sofortmassnahmen: Zugriff auf das T-MAC Plus Web-Interface einschränken, nur vertrauenswürdigen Netzwerkbereichen Zugang gewähren
- Input-Validierung: Alle Benutzereingaben vor Speicherung validieren
- Content Security Policy: CSP-Header implementieren
- Monitoring: Logs auf verdächtige Eingabemuster prüfen
Bewertung
Bei einem CVSS-Score von 8.0 (High) sollte diese Schwachstelle als kritisch behandelt werden. Die VerfĂĽgbarkeit eines Patches reduziert die Exploitierbarkeit. UnverzĂĽgliches Patching wird empfohlen, insbesondere in produktiven Industrieumgebungen.
„`