
CVE-2021-22681 की हार्डकोडेड-कुंजी दोष को दोहराने और अनुकरित EtherNet/IP पर प्रति-डिवाइस पारस्परिक TLS/CRL सुधार को मान्य करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, IEC 62443-4-2 मैपिंग के साथ।
छह चलाने योग्य स्क्रिप्ट — वास्तविक EtherNet/IP प्रोटोकॉल ट्रैफ़िक (टेस्ट 1), वास्तविक TLS/PKI तंत्र (टेस्ट 3–6) — श्रृंखला में कहीं भी कोई Rockwell सॉफ़्टवेयर या लाइसेंसिंग नहीं। एक दावे का परीक्षण करने के लिए बनाया गया है लिखने से पहले, न कि उसे विश्वास पर बहस करने के लिए।
उत्पत्ति: 2026-07-31 को निर्मित, Braham, MN के एक समानांतर जाँच के साथ WWTF — जुलाई 26–27, 2026 के समन्वित मिनेसोटा जल-क्षेत्र में सार्वजनिक रूप से खुलासा किए गए चार उपयोगिताओं में से एक घटना। उस घटना का संदर्भ CISA सलाहकार AA26-097A में है (संयुक्त FBI/CISA/NSA/EPA/DOE/USCYBERCOM/Treasury; 2026-04-07 को जारी, 2026-07-22 को विस्तारित), जो चल रहे IRGC-संबद्ध CyberAv3ngers अभियान को कवर करता है। श्रेय सावधानी, सटीक रूप से रखी गई: किसी भी एजेंसी ने मिनेसोटा घटना को विशेष रूप से उस समूह के लिए औपचारिक रूप से जिम्मेदार नहीं ठहराया है — केवल व्यापक चल रहे अभियान को। यह फ़ोल्डर तकनीकी-सुधार पक्ष है, जानबूझकर घटना जाँच से अलग रखा गया है।
Rockwell PSIRT ([email protected]) और RA Secure Mail ([email protected]) से 2026-07-31 को संपर्क किया गया था, इस रिपॉज़िटरी और लेख के लाइव होने से पहले (~30 मिनट पहले, फ़ाइल टाइमस्टैम्प के अनुसार)। Rockwell की सुरक्षा वास्तुकला टीम ने रिपॉज़िटरी की समीक्षा की और 2026-08-03 को जवाब दिया। सीधे उद्धृत, उनके द्वारा किए गए दावे से अधिक मज़बूत दावे में व्याख्या नहीं किया गया:
Rockwell Automation आपकी व्याख्या, आपके IEC 62443-4-2 मैपिंग, या प्रूफ़ ऑफ़ कॉन्सेप्ट से निकाले गए किसी भी निष्कर्ष का समर्थन या सत्यापन नहीं करता है। कृपया इस कार्य को Rockwell Automation द्वारा समीक्षित, अनुमोदित, या समर्थित के रूप में प्रस्तुत न करें... स्क्रिप्ट सामान्य क्रिप्टोग्राफ़िक और प्रमाणीकरण सिद्धांतों को प्रदर्शित करती हैं, न कि CIP Security या CVE-2021-22681 के लिए विशिष्ट किसी चीज़ को।
इस कार्य की Rockwell Automation द्वारा समीक्षा, अनुमोदन या समर्थन नहीं किया गया है, पूर्ण विराम। उनकी
तकनीकी विशेषता — सामान्य सिद्धांत, CIP-Security-विशिष्ट नहीं — वही अंतर है जो
नीचे दी गई "कठिन सीमा" तालिका इस रिपो की अपनी दावों के बारे में पहले से बनाती है; उनकी समीक्षा इसे स्वतंत्र रूप से पुष्टि करती है
बजाय इसका विरोध करने के। उन हार्डवेयर पर उपयोगिताओं के लिए जो CIP Security तक नहीं पहुँच सकते,
Rockwell ने अपने स्वयं के Converged Plantwide Ethernet (CPwE) डिज़ाइन और कार्यान्वयन गाइड की ओर इशारा किया
(PHASED_ROLLOUT.md चरण 1 में उद्धृत) — मौजूदा विक्रेता संसाधन जिसकी ओर यह परियोजना लोगों को
ले जाने की कोशिश करती है, न कि उसकी नकल करने की।
टेस्ट 1 का निष्कर्ष — प्रोटोकॉल की डिफ़ॉल्ट स्थिति में कोई प्रमाणीकरण नहीं — केवल EtherNet/IP के लिए अद्वितीय नहीं है। Modbus TCP, जो अभी भी जल/अपशिष्ट जल नियंत्रण प्रणालियों में सबसे व्यापक रूप से तैनात प्रोटोकॉल में से एक है, प्रोटोकॉल विनिर्देश में कोई प्रमाणीकरण अवधारणा नहीं है; यह 1979 की सीरियल संचार से तारीख रखता है और इसे कभी भी सुरक्षा को ध्यान में रखकर डिज़ाइन नहीं किया गया था। CISA ने बार-बार ICS सलाहकारों में ठीक इसी विफलता का नाम लिया है (जैसे मित्सुबिशी इलेक्ट्रिक की MELSEC iQ-F श्रृंखला: "MODBUS/TCP में उचित प्रमाणीकरण का अभाव है," जो अनधिकृत पढ़ने/लिखने/रोकने की अनुमति देता है)। Modbus संगठन का अपना उत्तर, Modbus/TCP सुरक्षा, X.509 प्रमाणपत्रों के साथ TLS एनकैप्सुलेशन है — संरचनात्मक रूप से वही सुधार श्रेणी जो टेस्ट 3 यहाँ प्रदर्शित करता है, एक विक्रेता के बजाय प्रोटोकॉल-संगठन स्तर पर मानकीकृत। DNP3 में एक वैकल्पिक सुरक्षित प्रमाणीकरण एक्सटेंशन है (SAv5, 2012 में मानकीकृत); स्वतंत्र विश्लेषण और कार्यान्वयनकर्ता खाते दोनों इसे व्यवहार में शायद ही कभी कॉन्फ़िगर किए जाने के रूप में वर्णित करते हैं, OT निर्माताओं के बीच अंतर-संचालन अंतराल और वास्तविक प्रोटोकॉल जटिलता का हवाला देते हुए — वही एक्सपोज़र छोड़ते हुए जो टेस्ट 1 EtherNet/IP के लिए प्रदर्शित करता है।
वास्तुशिल्प बिंदु, सटीक रूप से कहा गया ताकि इसे बेचा न जाए: टेस्ट 3 का सुधार — पारस्परिक TLS, प्रमाणपत्र में बंधी प्रति-डिवाइस पहचान (सिर्फ़ CA वैधता नहीं), CRL के माध्यम से निरसन — पर काम करता है परिवहन परत, ICS अनुप्रयोग प्रोटोकॉल पर नहीं। सिद्धांत समान रूप से लागू है Modbus, DNP3, या एक मालिकाना प्रोटोकॉल के नीचे; जो बदलता है वह रैपर है, सुधार का आकार नहीं। इस रिपो ने Modbus- या DNP3-विशिष्ट PoC नहीं बनाया या चलाया है — यह सार्वजनिक दस्तावेज़ीकरण से एक वास्तुशिल्प सामान्यीकरण है, जिसे यहाँ बाकी सब कुछ के समान "प्रदर्शित बनाम स्रोत" टियरिंग पर रखा गया है, न कि एक नया परीक्षण किया गया दावा।
स्रोत: Modbus/TCP प्रमाणीकरण अंतराल पर CISA ICS सलाहकार — Industrial Cyber · Modbus/TCP सुरक्षा अवलोकन — Veridify · DNP3 SAv5/SAv6 अपनाने की चुनौतियाँ — Step Function I/O
एक प्रकटीकरण पैकेट इन्हें एक साथ न मिलाने पर जीवित या मर जाता है, क्योंकि प्रत्येक का एक अलग सुधार है:
यहाँ प्रदर्शित सुधार — प्रति-डिवाइस पहचान बंधन (टेस्ट 3) — बेड़े-कुंजी विफलता को संबोधित करता है।
| दावा | टियर | क्यों | |
|---|---|---|---|
| वास्तुशिल्प सिद्धांत | "एक बेड़े में एक एकल साझा रहस्य एक रिसाव से बेड़े-व्यापक रूप से समझौता हो जाता है; प्रति-डिवाइस पहचान-बद्ध प्रमाणीकरण इसे बंद करता है" | सिद्ध | वास्तविक चल रहे कोड के साथ प्रदर्शित नकारात्मक नियंत्रण सहित जो साबित करता है कि जाँच आवश्यक है, न कि केवल यह कि यह चालू होती है: एक सख्त एंडपॉइंट डिवाइस B पर वास्तविक CA-मान्य प्रमाणपत्र पहचान पर अस्वीकार किया जाता है (टेस्ट 3 · मामला 3), लेकिन CA-वैधता-केवल एंडपॉइंट पर समान प्रमाणपत्र स्वीकार किया जाता है (मामला 4 — नियंत्रण) → "अकेले वैध रूप से CA-हस्ताक्षरित == बेड़े-व्यापक पहुँच == TLS कपड़ों में टेस्ट 2।" बंधन विपरीत में भी रहता है: एक दुष्ट सर्वर जो एक वैध बेड़े प्रमाणपत्र प्रस्तुत करता है, क्लाइंट द्वारा अस्वीकार कर दिया जाता है (मामला 5)। टेस्ट 1 अलग से व्यापक नो-ऑथ बेसलाइन दिखाता है। |
| Rockwell का विशिष्ट CIP सुरक्षा कार्यान्वयन समान व्यवहार करता है | "वास्तविक Rockwell हार्डवेयर पर CIP सुरक्षा सक्षम करना CVE-2021-22681 को ठीक इसी तरह ठीक करता है" | LEAD, स्रोतित न कि सत्यापित | यह Rockwell का अपना सलाहकार (PN1550) भाषा है — "जब ठीक से तैनात किया जाता है, CIP सुरक्षा इस भेद्यता को ठीक करती है... किसी भी हार्डकोडेड कुंजी का उपयोग नहीं करती है" — ऐसा कुछ नहीं जिसे हमने वास्तविक Logix हार्डवेयर के खिलाफ स्वतंत्र रूप से पुष्टि की है। हमने उस सिद्धांत का परीक्षण किया जो उनका सलाहकार वर्णन करता है, न कि उनके सटीक वायर-स्तरीय कार्यान्वयन का। |
दो पंक्तियों को भ्रमित न करें। सिद्धांत सिद्ध है। विक्रेता का इसका विशिष्ट कार्यान्वयन विश्वसनीय है (यह उनका अपना कहा गया डिज़ाइन इरादा है) लेकिन वास्तविक उपकरणों के खिलाफ हमारे द्वारा परीक्षण नहीं किया गया है।
test1_baseline_vulnerable.py — नो-ऑथ बेसलाइन, लाइवएक वास्तविक EtherNet/IP PLC सिम्युलेटर (cpppo, एक Allen-Bradley ControlLogix का अनुकरण) शुरू करता है और
शून्य क्रेडेंशियल के साथ एक नियंत्रण टैग पढ़ता + लिखता है। (दायरा: यह व्यापक
नो-प्रमाणीकरण बेसलाइन है जिस पर अभियान ने भरोसा किया — नहीं CVE-2021-22681 का विशिष्ट हार्डकोडेड-कुंजी तंत्र। जानबूझकर अलग रखा गया; ऊपर "तीन अलग-अलग विफलताएँ" देखें।)
python test1_baseline_vulnerable.py