CVE-2024-1915
— 神龙十问 AI 深度分析摘要
CVSS 9.8 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:CPU模块存在**不正确指针缩放**漏洞。
💥 **后果**:攻击者可发送特制数据包,在目标设备上**执行恶意代码**,彻底失控。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE**:CWE-468(指针缩放缺失或不正确)。
📍 **缺陷点**:Mitsubishi Electric **MELSEC-Q/L系列** CPU模块内部处理逻辑错误。
Q3影响谁?(版本/组件)
🏭 **厂商**:Mitsubishi Electric Corporation。
📦 **产品**:**MELSEC-Q Series**(如 Q03UDECPU)及 **MELSEC-L** 系列。
Q4黑客能干啥?(权限/数据)
👑 **权限**:获得**远程代码执行 (RCE)** 权限。
📊 **数据**:可完全控制设备,导致**机密性、完整性、可用性**全部丧失(CVSS评分极高)。
Q5利用门槛高吗?(认证/配置)
🚪 **门槛**:**极低**。
🔑 **认证**:**无需身份验证**。
🌐 **网络**:**远程**攻击,无需用户交互。
Q6有现成Exp吗?(PoC/在野利用)
📜 **Exp**:官方参考链接中 **PoCs 列表为空**。
🔥 **在野**:数据未提及在野利用,但鉴于CVSS 9.8分,风险极高,需警惕。
Q7怎么自查?(特征/扫描)
🔎 **自查**:检查网络中是否存在 **MELSEC-Q/L 系列** PLC设备。
📡 **扫描**:关注三菱电机官方PSIRT公告,监测针对该CPU模块的特制数据包。
Q8官方修了吗?(补丁/缓解)
🛡️ **补丁**:参考链接指向 **2023-024_en.pdf** 厂商公告。
✅ **状态**:官方已发布安全公告,建议立即查阅并应用官方修复方案。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:
1. **网络隔离**:将该PLC置于**隔离网络**,禁止公网访问。
2. **访问控制**:严格限制对PLC端口的**IP白名单**访问。
Q10急不急?(优先级建议)
⚡ **优先级**:**紧急 (Critical)**。
📉 **CVSS**:**9.8/10**。
📢 **建议**:立即评估受影响资产,优先实施网络隔离,并尽快应用官方补丁。