TGViewer
Карлсон, который живет до Сrash'a | IoT, АСУТП, Linux, AI Карлсон, который живет до Сrash'a | IoT, АСУТП, Linux, AI @rtsoftcourses · 313 subscribers
Post #376 88
Web-интерфейс в контроллере — это удобно

Кто ж спорит. Открыл браузер, подключился к устройству, настроил параметры без установки специализированного ПО, среды разработки и сервисных кабелей. Красота же. Именно поэтому web интерфейс для современных ПЛК и промышленных шлюзов - мастхэв.

Пока кто-то не обнаружит, что этот удобный интерфейс превратил ваш контроллер в полноценный web-сервер со всеми сопутствующими проблемами.

В мае 2026 года исследователи Nozomi Networks нашли уязвимость CVE-2025-41669 в контроллерах Phoenix Contact PLCnext. Низкопривилегированный пользователь через web-интерфейс мог повысить свои права до администратора и получить полный контроль над устройством. Никаких сложных эксплойтов, никаких физических атак — просто HTTP-запрос к web-серверу контроллера.

Проблема в том, что каждый опубликованный сетевой сервис увеличивает поверхность атаки. Требования стандарта IEC 62443 предполагают минимизацию числа доступных сервисов, сегментацию сети и строгий контроль доступа. Любой дополнительный открытый порт требует отдельного анализа рисков, настройки средств защиты и последующего сопровождения.

А ещё есть истечение срока действия TLS-сертификатов, необходимость сброса учётных записей, обновление встроенного web-сервера при обнаружении новой уязвимости. Для устройств с длительным жизненным циклом это становится существенной нагрузкой как на разработчиков, так и на эксплуатирующую организацию.

Одним из наиболее практичных компромиссов является перенос web-интерфейса из промышленной сети на выделенный сервисный интерфейс USB-to-Ethernet. Фактически физический доступ становится дополнительным фактором авторизации: подключиться удалённо невозможно, интерфейс не маршрутизируется в корпоративную или технологическую сеть, не обнаруживается средствами сетевого сканирования.

По сути, такой подход является современным аналогом традиционного сервисного разъёма на передней панели оборудования. Он сохраняет удобство эксплуатации, но исключает необходимость постоянно сопровождать полноценный web-сервер, доступный из промышленной сети.


Подробнее о том, как мы подходим к этой проблеме в своих проектах, читайте в нашей статье: https://outsource.rtsoft.ru/blog/industrial-controller-interface
Nozominetworks Breaking the Trust Boundary: Privilege Escalation in a PLCnext Industrial Controller Vulnerabilities on Phoenix Contact PLCNext softPLC allow a low privileged user to escalate to administrator
More from @rtsoftcourses
  1. Sep 18, 2026АСМР: во что сублимируется инженерная мысль (когда много свободного времени и энтузиазма ч…
  2. Sep 18, 2026👋 Традиционно собрали для вас вебинары с промышленным уклоном на грядущую неделю (21 сент…
  3. Sep 18, 2026Мы сгоняли на прошлой неделе на конференцию Smart Oil & Gas 2026 и выступали с докладом о…
  4. Sep 16, 2026Certificate expired Чаще всего такая надпись в терминале может заставить задержаться на ра…
  5. Sep 14, 2026Stuxnet помните? 16 лет прошло, а USB остаётся одним из главных векторов атак на промышлен…
  6. Sep 11, 2026👋 Всем привет! Собрали для вас вебинары про ИИ и техническое зрение в промышленности на г…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →