Открита е уязвимост със средна степен на критичност в Iconics Suite SCADA, която може да бъде използвана за предизвикване на отказ на услуга (Denial-of-Service, DoS) в индустриални контролни системи. Проблемът, проследяван като CVE-2025-0921, засяга широко внедрени SCADA среди в автомобилната индустрия, енергетиката и производството и поставя под риск целостта и наличността на OT инфраструктурата.
Преглед на уязвимостта
CVE-2025-0921 произтича от слабост тип изпълнение с ненужно повишени привилегии в няколко услуги на Mitsubishi Electric Iconics Digital Solutions GENESIS64.
Уязвимостта е оценена с CVSS 6.5 (Medium), но практическото ѝ въздействие може да бъде значително в контекста на критични индустриални среди.
Основен риск:
Злоупотребата с привилегировани операции върху файловата система позволява:
-
ескалация на привилегии,
-
компрометиране на критични системни бинарни файлове,
-
компрометиране на целостта и наличността на системата.
Засегнати продукти и версии
Уязвимостта е идентифицирана в рамките на цялостен одит по сигурността, проведен в началото на 2024 г. от изследователите Ашер Давила и Малав Вяс (Unit 42).
Засегнати са:
-
GENESIS64 версии 10.97.2 и по-стари (Windows),
-
GENESIS версия 11.00,
-
MC Works64 (всички поддържани версии).
Това е шестата уязвимост, открита от екипа в Iconics Suite, като пет други са били докладвани по-рано.
Контекст:
Iconics Suite има стотици хиляди инсталации в над 100 държави, включително:
-
правителствени и военни обекти,
-
водоснабдяване и пречистване,
-
енергийни и комунални услуги,
-
критична производствена инфраструктура.
Технически детайли за експлоатацията
Уязвимостта се намира в Pager Agent компонента на AlarmWorX64 MMX – системата за управление на аларми в SCADA платформата.
Механизъм на атаката
Атакуващ с локален достъп може да:
-
Манипулира параметъра SMSLogFile в конфигурационния файл
IcoSetup64.ini, разположен вC:\ProgramData\ICONICS. -
Създаде symbolic link от лог файла към критичен системен бинарен файл.
-
При изпращане на тестово съобщение или автоматична аларма, системата:
-
записва лог информацията,
-
презаписва целевия системен файл, например
cng.sys.
-
Въздействие
cng.sysе ключов Windows драйвер, осигуряващ криптографски услуги. След неговата корупция:-
при рестарт системата не успява да се стартира,
-
машината влиза в безкраен boot/repair цикъл,
-
OT инженерната станция става напълно неизползваема.
Комбиниране с други уязвимости
Изследователите подчертават, че експлоатацията става значително по-лесна при комбиниране с CVE-2024-7587 – уязвимост в GenBroker32 installer, която:
-
предоставя прекомерни права върху директорията
C:\ProgramData\ICONICS, -
позволява на всеки локален потребител да променя критични конфигурационни файлове.
Важно:
Дори без тази допълнителна уязвимост, CVE-2025-0921 може да бъде експлоатирана самостоятелно, ако:
-
лог файловете са неправилно конфигурирани като writable,
-
съществуват други локални слабости,
-
се използва социално инженерство.
Корекции и мерки за защита
Mitsubishi Electric е предприела следните действия:
-
Пачове са налични за GENESIS версия 11.01 и по-нови, достъпни чрез Iconics Community Resource Center.
-
За GENESIS64 коригирана версия все още се разработва.
-
MC Works64 няма да получи пач, което налага прилагане на компенсиращи мерки.
Препоръчителни мерки
-
Ограничаване на write права в
C:\ProgramData\ICONICS, -
Проверка и защита на symbolic link операции,
-
Строг контрол на локалния достъп до OT станции,
-
Мониторинг за неочаквани промени в системни драйвери и конфигурации.
Макар формално класифицирана като „средна“, CVE-2025-0921 представлява реален оперативен риск за SCADA и OT среди. В контекста на критичната инфраструктура, дори DoS атака без директна ексфилтрация на данни може да доведе до спиране на производствени процеси, енергийни доставки или услуги от обществено значение. Организациите, използващи Iconics Suite, следва да третират уязвимостта с висок приоритет.









