Sungrow Logo

【Συμβουλευτική ειδοποίηση ασφαλείας】Sungrow iSolarCloud – Μη ασφαλείς αναφορές απευθείας αντικειμένων (IDOR) στο API userService (CVE-2024-50693)

Ημερομηνία δημοσίευσης: 20241230

Προϊόν: iSolarCloud
Αναγνωριστικό CVE: CVE-2024-50693
Βαρύτητα:Υψηλό

Ημερομηνία: 20241230

Περιγραφή

Το iSolarCloud userService API είναι ευάλωτο σε Insecure Direct Object References (IDOR). Αυτό επιτρέπει σε έναν επιτιθέμενο να ανακτήσει ευαίσθητα δεδομένα λογαριασμού χρήστη χωρίς την κατάλληλη εξουσιοδότηση, οδηγώντας ενδεχομένως σε διαρροή δεδομένων, μη εξουσιοδοτημένη πρόσβαση και παραβιάσεις της ιδιωτικότητας.

Επηρεαζόμενες εκδόσεις

Ευάλωτο: Η ευπάθεια commonService του iSolarCloud, η οποία αποκαταστάθηκε στις 31 Οκτωβρίου 2024, είχε εκθέσει το σύστημα σε κινδύνους ασφαλείας πριν από τον μετριασμό της.

Δεν επηρεάζεται:Η ευπάθεια του iSolarCloud commonService, η οποία διορθώθηκε στις 31 Οκτωβρίου 2024, δεν έχει αποτελέσει κίνδυνο για το σύστημα από τη στιγμή της αποκατάστασής της.

Βαθμολογία ευπάθειας

CVE-2024-50693:8.2(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)

Η βαθμολόγηση βασίζεται στο πρότυπο CVSS 3.1. Τα κριτήρια βαθμολόγησης μπορούν να αναζητηθούν στο

Μετριασμός και αποκατάσταση

Προτεινόμενη ενέργεια:Το iSolarCloud έχει αναβαθμιστεί και επιδιορθωθεί στις 31 Οκτωβρίου 2024 χωρίς ενέργεια από τον πελάτη.

Έκδοση επιδιόρθωσης:Μ/Δ.

Προσωρινή διόρθωση:Μ/Δ.

Κατάσταση εκμετάλλευσης

Δεν είναι γνωστή εκμετάλλευση σε πραγματικές συνθήκες.

Ευχαριστίες

Η συγκεκριμένη ευπάθεια ανακαλύφθηκε και αναφέρθηκε από Forescout Technologies.

Δήλωση

Όλες οι ενημερώσεις λογισμικού, οι επιδιορθώσεις και η τεκμηρίωση που παρέχονται από τη Sungrow Power Supply Co., Ltd. αποτελούν ιδιοκτησιακό έργο της Sungrow. Αυτά τα υλικά επιτρέπεται να χρησιμοποιούνται μόνο για τη συντήρηση του προϊόντος και για βελτιώσεις ασφάλειας. Οποιαδήποτε μη εξουσιοδοτημένη τροποποίηση, διανομή, αποσυμπίληση ή αντίστροφη μηχανική απαγορεύεται αυστηρά.

Η Sungrow δεν παρέχει ρητές ή σιωπηρές εγγυήσεις σχετικά με τις παρεχόμενες πληροφορίες, συμπεριλαμβανομένων, ενδεικτικά, εγγυήσεων εμπορευσιμότητας, καταλληλότητας για συγκεκριμένο σκοπό ή μη παραβίασης. Η Sungrow δεν φέρει ευθύνη για οποιεσδήποτε άμεσες, έμμεσες, τυχαίες ή επακόλουθες ζημίες που προκύπτουν από τη χρήση αυτού του εγγράφου ή του σχετικού λογισμικού.

Η Sungrow διατηρεί το δικαίωμα να ενημερώνει ή να τροποποιεί αυτό το έγγραφο οποτεδήποτε χωρίς προηγούμενη ειδοποίηση. Οι πελάτες είναι υπεύθυνοι να εφαρμόζουν εγκαίρως ενημερώσεις ασφαλείας για την προστασία των συστημάτων τους.

【Security Advisory】Sungrow iSolarCloud – Insecure Direct Object References (IDOR) in userService API (CVE-2024-50693) - SUNGROW