Sungrow Logo

【Συμβουλή Ασφαλείας】Sungrow WiNet-S – Ευπάθεια Εσφαλμένου Ελέγχου Ακεραιότητας Υλικολογισμικού (CVE-2024-50696)

Ημερομηνία δημοσίευσης: 20241230

Προϊόν:Sungrow WiNet-S
Αναγνωριστικό CVE: CVE-2024-50696
Βαρύτητα:Υψηλό

Ημερομηνία: 20241230

Περιγραφή

Το υλικολογισμικό του Sungrow WiNet-S δεν διαθέτει κατάλληλους ελέγχους ακεραιότητας κατά τη διαδικασία ενημέρωσης. Αυτή η ευπάθεια επιτρέπει σε έναν επιτιθέμενο να στείλει ένα συγκεκριμένο μήνυμα MQTT για να εγκαταστήσει ένα ψευδές αρχείο υλικολογισμικού που φιλοξενείται σε διακομιστή υπό τον έλεγχο του επιτιθέμενου. Αυτό θα μπορούσε να οδηγήσει σε κακόβουλες τροποποιήσεις, μη εξουσιοδοτημένο έλεγχο ή σε αχρήστευση των επηρεαζόμενων συσκευών.

Επηρεαζόμενες εκδόσεις

Ευάλωτο:WINET-SV200.001.00.P025 και παλαιότερες εκδόσεις

Δεν επηρεάζεται: WINET-SV200.001.00.P026 και μεταγενέστερα

Βαθμολογία ευπάθειας

CVE-2024-50696:8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)

Η βαθμολόγηση βασίζεται στο πρότυπο CVSS 3.1. Τα κριτήρια βαθμολόγησης μπορούν να αναζητηθούν στο

Μετριασμός και αποκατάσταση

Προτεινόμενη ενέργεια: Οι πελάτες θα πρέπει να αναβαθμίσουν στην έκδοση firmware WINET-SV200.001.00.P026 ή νεότερο.

Έκδοση επιδιόρθωσης:Διαθέσιμο τώρα.

Προσωρινή διόρθωση: Περιορίστε την πρόσβαση στο δίκτυο για να αποτρέψετε μη εξουσιοδοτημένες εγκαταστάσεις υλικολογισμικού μέχρι να ολοκληρωθεί μια αναβάθμιση.

Κατάσταση εκμετάλλευσης

Δεν είναι γνωστή εκμετάλλευση σε πραγματικές συνθήκες.

Ευχαριστίες

Αυτή η ευπάθεια ανακαλύφθηκε και αναφέρθηκε εσωτερικά από την εταιρεία.

Δήλωση

Όλες οι ενημερώσεις λογισμικού, οι επιδιορθώσεις και η τεκμηρίωση που παρέχονται από τη Sungrow Power Supply Co., Ltd. αποτελούν ιδιοκτησιακό έργο της Sungrow. Αυτά τα υλικά επιτρέπεται να χρησιμοποιούνται μόνο για τη συντήρηση του προϊόντος και για βελτιώσεις ασφάλειας. Οποιαδήποτε μη εξουσιοδοτημένη τροποποίηση, διανομή, αποσυμπίληση ή αντίστροφη μηχανική απαγορεύεται αυστηρά.

Η Sungrow δεν παρέχει ρητές ή σιωπηρές εγγυήσεις σχετικά με τις παρεχόμενες πληροφορίες, συμπεριλαμβανομένων, ενδεικτικά, εγγυήσεων εμπορευσιμότητας, καταλληλότητας για συγκεκριμένο σκοπό ή μη παραβίασης. Η Sungrow δεν φέρει ευθύνη για οποιεσδήποτε άμεσες, έμμεσες, τυχαίες ή επακόλουθες ζημίες που προκύπτουν από τη χρήση αυτού του εγγράφου ή του σχετικού λογισμικού.

Η Sungrow διατηρεί το δικαίωμα να ενημερώνει ή να τροποποιεί αυτό το έγγραφο οποτεδήποτε χωρίς προηγούμενη ειδοποίηση. Οι πελάτες είναι υπεύθυνοι να εφαρμόζουν εγκαίρως ενημερώσεις ασφαλείας για την προστασία των συστημάτων τους.

【Security Advisory】Sungrow WiNet-S – Improper Firmware Integrity Check Vulnerability (CVE-2024-50696) - SUNGROW