Sungrow Logo

【Συμβουλευτική Ασφάλειας】Εφαρμογή Sungrow iSolarCloud για Android – Τρωτότητα αγνόησης επικύρωσης πιστοποιητικού (CVE-2024-50691)

Ημερομηνία δημοσίευσης: 20241230

Προϊόν:Εφαρμογή Android iSolarCloud
Αναγνωριστικό CVE: CVE-2024-50691
Βαρύτητα:Μεσαίο

Ημερομηνία: 20241230

Περιγραφή

Η εφαρμογή iSolarCloud για Android αγνοεί ρητά τα σφάλματα επικύρωσης πιστοποιητικών SSL/TLS, καθιστώντας την ευάλωτη σε επιθέσεις Man-in-the-Middle (MitM). Ένας επιτιθέμενος θα μπορούσε να υποδυθεί τον διακομιστή iSolarCloud, υποκλέπτοντας ή τροποποιώντας τις επικοινωνίες μεταξύ της εφαρμογής για κινητά και του cloud, οδηγώντας ενδεχομένως σε μη εξουσιοδοτημένη πρόσβαση ή αλλοίωση δεδομένων.

Επηρεαζόμενες εκδόσεις

Ευάλωτο: Όλες οι εκδόσεις V2.1.6.20241104 και παλαιότερες

Δεν επηρεάζεται: V2.1.6.20241115 και νεότερα

Βαθμολογία ευπάθειας

CVE-2024-50691:6.5(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)

Η βαθμολόγηση βασίζεται στο πρότυπο CVSS 3.1. Τα κριτήρια βαθμολόγησης μπορούν να αναζητηθούν στο

Μετριασμός και αποκατάσταση

Προτεινόμενη ενέργεια: Οι πελάτες θα πρέπει να ενημερώσουν το Εφαρμογή iSolarCloud για Android στην πιο πρόσφατη έκδοση μέσω του επίσημου app store.

Έκδοση επιδιόρθωσης:Διαθέσιμο τώρα.

Προσωρινή διόρθωση: Οι χρήστες θα πρέπει να αποφεύγουν τη σύνδεση σε δημόσια ή μη αξιόπιστα δίκτυα Wi-Fi όταν χρησιμοποιούν την εφαρμογή iSolarCloud.

Κατάσταση εκμετάλλευσης

Δεν είναι γνωστή εκμετάλλευση σε πραγματικές συνθήκες.

Ευχαριστίες

Η συγκεκριμένη ευπάθεια ανακαλύφθηκε και αναφέρθηκε από Forescout Technologies.

Δήλωση

Όλες οι ενημερώσεις λογισμικού, οι επιδιορθώσεις και η τεκμηρίωση που παρέχονται από τη Sungrow Power Supply Co., Ltd. αποτελούν ιδιοκτησιακό έργο της Sungrow. Αυτά τα υλικά επιτρέπεται να χρησιμοποιούνται μόνο για τη συντήρηση του προϊόντος και για βελτιώσεις ασφάλειας. Οποιαδήποτε μη εξουσιοδοτημένη τροποποίηση, διανομή, αποσυμπίληση ή αντίστροφη μηχανική απαγορεύεται αυστηρά.

Η Sungrow δεν παρέχει ρητές ή σιωπηρές εγγυήσεις σχετικά με τις παρεχόμενες πληροφορίες, συμπεριλαμβανομένων, ενδεικτικά, εγγυήσεων εμπορευσιμότητας, καταλληλότητας για συγκεκριμένο σκοπό ή μη παραβίασης. Η Sungrow δεν φέρει ευθύνη για οποιεσδήποτε άμεσες, έμμεσες, τυχαίες ή επακόλουθες ζημίες που προκύπτουν από τη χρήση αυτού του εγγράφου ή του σχετικού λογισμικού.

Η Sungrow διατηρεί το δικαίωμα να ενημερώνει ή να τροποποιεί αυτό το έγγραφο οποτεδήποτε χωρίς προηγούμενη ειδοποίηση. Οι πελάτες είναι υπεύθυνοι να εφαρμόζουν εγκαίρως ενημερώσεις ασφαλείας για την προστασία των συστημάτων τους.

【Security Advisory】Sungrow iSolarCloud Android App – Ignored Certificate Validation Vulnerability (CVE-2024-50691) - SUNGROW