【Beveiligingsadvies】Sungrow iSolarCloud Android-app – Zwakke encryptiesleutelkwetsbaarheid (CVE-2024-50684)
Product: iSolarCloud Android-App
CVE ID:CVE-2024-50684Ernst:Middelmatig
Datum:30-12-2024
Product: iSolarCloud Android-App
CVE ID:CVE-2024-50684Ernst:Middelmatig
Datum:30-12-2024
Beschrijving
De iSolarCloud Android-app gebruikt een onveilige AES-versleutelingssleutel met onvoldoende entropie, waardoor het kwetsbaar is voor cryptografische aanvallen. Een aanvaller met toegang tot versleutelde communicatie kan mogelijk onderschepte gegevens decoderen, wat gevoelige gebruikersinformatie kan blootstellen.
Aangetaste versies
Kwetsbaar: Alle versies V2.1.6.20241017 en eerder
Niet Beïnvloed: V2.1.6.20241104 en later
Kwetsbaarheidsclassificatie
CVE-2024-50684: 6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
De scoring is gebaseerd op de CVSS 3.1 standaard. De scoringscriteria kunnen worden geraadpleegd op
Mitigatie en Remediatie
Aanbevolen actie:Klanten moeten deiSolarCloud Android App naar de nieuwste versie via de officiële app store.
Patch Uitgave:Nu beschikbaar.
Tijdelijke Oplossing: Gebruikers moeten vermijden om verbinding te maken met niet-vertrouwde netwerken en VPN-encryptie bij het gebruik van de app.
Exploitatiestatus
Geen bekende uitbuiting in het wild.
Erkenningen
Deze kwetsbaarheid werd ontdekt en gerapporteerd door Forescout Technologies.
Verklaring
Alle software-updates, patches en documentatie verstrekt door Sungrow Power Supply Co., Ltd. zijn het eigendom van Sungrow. Deze materialen mogen alleen worden gebruikt voor productonderhoud en beveiligingsverbeteringen. Elke onbevoegde wijziging, distributie, decompilatie of reverse engineering is strikt verboden.
Sungrow geeft geen uitdrukkelijke of stilzwijgende garanties met betrekking tot de verstrekte informatie, inclusief maar niet beperkt tot garanties van verhandelbaarheid, geschiktheid voor een bepaald doel of niet-inbreuk. Sungrow is niet aansprakelijk voor enige directe, indirecte, incidentele of gevolgschade die voortvloeit uit het gebruik van dit document of bijbehorende software.
Sungrow behoudt zich het recht voor om dit document op elk moment bij te werken of te wijzigen zonder voorafgaande kennisgeving. Klanten zijn verantwoordelijk voor het tijdig implementeren van beveiligingsupdates om hun systemen te beschermen.