Claude zet pre-auth exploit succesvol over tussen twee WAGO-PLC's

Forescout-onderzoekers lieten Claude een werkende pre-authenticatie RCE-exploit voor CVE-2021-31886 overzetten van de ene WAGO-industriële controller naar de andere, tot en met uitvoerbare ARM-shellcode op fysieke hardware.

Onderzoekers van Forescout Research – Vedere Labs hebben Anthropics AI-model Claude gebruikt om een werkende pre-authenticatie remote code execution-exploit over te zetten van de ene WAGO-programmeerbare logische controller (PLC) naar een andere. Het resultaat: aanvaller-gestuurde ARM-shellcode die op fysieke, levende hardware werd uitgevoerd.

De kwetsbaarheid in kwestie is CVE-2021-31886, een stack-based buffer overflow in de manier waarop de Nucleus FTP-server het USER-commando verwerkt. De fout heeft een CVSS-score van 9,8 en is te misbruiken zonder inloggegevens, via TCP-poort 21. Een te lange gebruikersnaam bij het USER-commando overschrijft geheugen en kan het programmaverloop kapen.

Forescout had al een werkende exploit voor de WAGO 750-852 en wilde die overzetten naar de verwante maar technisch afwijkende WAGO 750-831 (firmware V01.04.16). Claude kreeg daarvoor terminaltoegang, de reverse-engineeringtool Ghidra en de fysieke PLC tot zijn beschikking. Met Claude Sonnet 4.6 lukte het aanvankelijk alleen om de kwetsbaarheid te bevestigen: het model produceerde een payload die de controller liet crashen, maar geen gecontroleerde codeuitvoering opleverde.

De doorbraak kwam na de overstap naar Claude Opus 4.6, met de instructie om bij twijfel over firmwaredetails actief om hulp te vragen. Het model ontdekte dat de reguliere FTP-afhandeling de aanvaller-gecontroleerde buffer wiste voordat de shellcode kon worden uitgevoerd. De oplossing: in plaats van de oorspronkelijke combinatie USER gevolgd door QUIT gebruikte Claude USER gevolgd door CWD, en liet het de CRLF-terminator weg om overschrijving van de payload te voorkomen. Binnen twaalf minuten leverde dat twee afzonderlijk werkende payloads op, compleet met ICMP-echo’s en UDP-pakketten die naar een door de aanvaller gecontroleerd systeem werden gestuurd als bewijs van uitvoering.

Goedkoop was het niet: de sessie die tot de werkende RCE leidde, duurde 8 uur en 32 minuten en verbruikte voor 535,74 dollar aan API-gebruik. In een latere sessie, tijdens het testen van complexere payloads voor een command-and-control-implantaat, schreef Claude naar een flash-geheugenregio en beschadigde daarmee de testcontroller permanent.

CERT@VDE, dat de kwetsbaarheid namens WAGO coördineert, meldt dat er geen update beschikbaar is voor op Nucleus V1 RTOS gebaseerde controllers. Het advies is FTP uit te schakelen of poort 21 te blokkeren, netwerksegmentatie te handhaven en verkeer te monitoren op afwijkingen.

Voor Nederlandse bedrijven met industriële besturingssystemen is dit vooral een signaal dat de drempel voor het aanpassen van bestaande exploits naar nieuwe apparaten daalt, ook al vereiste dit onderzoek nog uren sturing door ervaren specialisten. Wie WAGO-controllers of andere op Nucleus gebaseerde PLC’s beheert, doet er goed aan FTP op deze apparaten uit te zetten als de dienst niet strikt nodig is, OT-netwerken strikt te scheiden van kantoornetwerken en niet te wachten op een patch die er voor deze productlijn niet komt.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.