Sungrow Logo

【Консултативен документ за сигурност】Sungrow iSolarCloud – Несигурни директни препратки към обекти (IDOR) в commonService API (CVE-2024-50686)

Дата на публикуване: 20241230

Продукт: iSolarCloud
Идентификатор на CVE: CVE-2024-50686Степен на сериозност:Среден

Дата:30.12.2024

Описание

Общият API на iSolarCloud е уязвим към несигурни препратки към обекти (IDOR). Тази уязвимост позволява на нападател да получи достъп до споделени системни ресурси и да извлече неоторизирани данни, като потенциално разкрива вътрешни конфигурации на услуги и оперативни детайли.

Засегнати версии

Уязвим:Уязвимостта на iSolarCloud commonService, която беше отстранена на 31 октомври 2024 г., е излагала системата на сигурностни рискове преди нейното отстраняване.

Не е повлияно:Уязвимостта iSolarCloud commonService, която беше отстранена на 31 октомври 2024 г., не е представлявала риск за системата след нейното разрешаване.

Рейтинг на уязвимостта

CVE-2024-50686:5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

Резултатът се базира на стандарта CVSS 3.1. Критериите за оценка могат да бъдат препратени на

Намаляване и отстраняване

Препоръчително действие: iSolarCloud беше обновен и ремонтиран на 31 октомври 2024 г. без действие от страна на клиента.

Издаване на пач:Не е приложимо.

Временно решение:Не е приложимо.

Статус на експлоатация

Няма известна експлоатация в дивата природа.

Благодарности

Тази уязвимост е открита и докладвана от Forescout Technologies.

Изявление

Всички софтуерни актуализации, кръпки и документация, предоставени от Sungrow Power Supply Co., Ltd., са собственост на Sungrow. Тези материали могат да се използват само за поддръжка на продукта и подобрения на сигурността. Всяка неупълномощена модификация, разпространение, декомпилация или обратно инженерство е строго забранена.

Sungrow не дава изрични или подразбиращи се гаранции относно предоставената информация, включително, но не само, гаранции за продаваемост, годност за определена цел или ненарушаване на права. Sungrow няма да носи отговорност за преки, косвени, случайни или последващи щети, възникнали от използването на този документ или свързан софтуер.

Sungrow си запазва правото да актуализира или променя този документ по всяко време без предварително уведомление. Клиентите са отговорни за прилагането на актуализации за сигурност навреме, за да защитят системите си.

【Security Advisory】Sungrow iSolarCloud – Insecure Direct Object References (IDOR) in commonService API (CVE-2024-50686) - SUNGROW