警惕许可证管理器:施耐德电气高危漏洞直击工业设施命脉
CVE-2024-2658是施耐德电气浮点许可证管理器(FLM)中的高危漏洞,允许低权限用户通过替换硬编码路径下的openssl.cnf文件加载恶意DLL,进而在工业控制系统(ICS)中实现权限提升至SYSTEM。本文详解攻击链、检测方法及缓解措施,帮助工业安全团队防范该漏洞对PLC、HMI和SCADA环境的威胁。
🔓 Critical 漏洞利用
卡巴斯基披露施耐德电气浮点许可证管理器(FLM)中存在CVE-2024-2658漏洞,攻击者利用FlexNet Publisher组件中硬编码的openssl.cnf路径缺陷,可让低权限用户替换配置文件并加载恶意DLL,最终提升至SYSTEM权限。该漏洞威胁工业自动化环境中的PLC、HMI和SCADA系统,可能导致工程软件中断、横向移动甚至完全控制关键基础设施。
来源:Kaspersky Securelist | 2026-06-26 | 原文链接
🔍 关键发现
- CVE-2024-2658属于CWE-427(不受控制的搜索路径元素)漏洞,存在于FlexNet Publisher ≤11.19.6.0版本中。
- 漏洞根源是lmadmin.exe进程以硬编码路径引用openssl.cnf,且低权限用户可创建目录结构并替换该文件。
- 攻击者通过构造恶意openssl.cnf指定engine-module DLL,可在lmadmin.exe(以LOCAL SERVICE运行)中执行任意代码,并进一步提权至NT AUTHORITY\SYSTEM。
⚔️ 攻击链分析
1. 在C:\根目录下重建硬编码路径结构(如C:\cygwin\home\nightly\...\openssl.cnf); 2. 放置恶意openssl.cnf文件,其中指定engine-module指向攻击者控制的DLL; 3. 重启或触发lmadminSchneider服务加载配置,恶意DLL被注入lmadmin.exe进程; 4. 利用服务上下文执行代码,通过提权漏洞获得SYSTEM权限,进而横向移动或破坏许可证服务。
🚩 失陷指标 (IOC)
C:\cygwin\home\nightly\LMADMI~1.4\tier1\lmadmin\contrib\openssl\_RELEA~1\openssl\openssl.cnf(非预期内容或权限异常)lmadmin.exe进程加载了非预期的engine-module DLL(可监控DLL加载事件)
🛡️ 缓解建议
- ✅ 立即更新FlexNet Publisher至11.19.6.0以上版本,或应用施耐德电气官方补丁。
- ✅ 限制C:\根目录及子目录的写入权限,移除Authenticated Users的创建目录权限。
- ✅ 配置Windows安全策略,对lmadminSchneider服务启用保护进程(PSP)或使用AppLocker限制非授权DLL加载。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者需要哪些前提条件才能利用此漏洞?
攻击者需具备本地低权限用户身份(如通过钓鱼或初始感染获得),且目标系统已安装施耐德电气FLM(含FlexNet Publisher ≤11.19.6.0)。
❓ 该漏洞是否可远程利用?
不能直接远程利用;但攻击者一旦通过其他方式(如恶意邮件附件、USB等)获得本地访问权限,即可在本地提权至SYSTEM并横向移动。
❓ 如何检测环境中是否存在该漏洞利用痕迹?
检查C:\cygwin\home\nightly\...\openssl.cnf文件是否存在及内容是否异常;使用Sysmon监控lmadmin.exe的DLL加载事件,查找非标准engine-module。