【Bezpečnostní upozornění】Sungrow iSolarCloud – Nejisté přímé odkazy na objekty (IDOR) v commonService API (CVE-2024-50686)
Datum publikace: 20241230
Produkt: iSolarCloud
CVE identifikátor: CVE-2024-50686
Závažnost:Střední
Datum:30.12.2024
Datum publikace: 20241230
Produkt: iSolarCloud
CVE identifikátor: CVE-2024-50686
Závažnost:Střední
Datum:30.12.2024
Popis
API commonService pro iSolarCloud je zranitelné vůči nebezpečným přímým odkazům na objekty (IDOR). Tato zranitelnost umožňuje útočníkovi přistupovat ke sdíleným systémovým zdrojům a získávat neoprávněná data, což může vést k odhalení interních konfigurací služeb a provozních detailů.
Ovlivněné verze
Zranitelný:Chyba zabezpečení iSolarCloud commonService, která byla napravena 31. října 2024, vystavila systém bezpečnostním rizikům před jejím zmírněním.
Nepostiženo:Zranitelnost iSolarCloud commonService, která byla odstraněna 31. října 2024, nepředstavovala od svého vyřešení žádné riziko pro systém.
Hodnocení zranitelnosti
CVE-2024-50686:5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
Hodnocení je založeno na standardu CVSS 3.1. Kritéria hodnocení lze najít na
Zmírnění a náprava
Doporučená akce:iSolarCloud byl upgradován a opraven 31. října 2024 bez zásahu zákazníka.
Vydání opravy:N/A.
Dočasné řešení:N/A.
Stav využití
V přírodě nejsou známé žádné exploity.
Poděkování
Tato zranitelnost byla objevena a nahlášenaTechnologie Forescout.
Prohlášení
Všechny aktualizace softwaru, záplaty a dokumentace poskytnuté společností Sungrow Power Supply Co., Ltd. jsou výhradním dílem společnosti Sungrow. Tyto materiály mohou být použity pouze pro údržbu produktu a zlepšení zabezpečení. Jakákoli neautorizovaná modifikace, distribuce, dekompilace nebo zpětné inženýrství je přísně zakázána.
Sungrow neposkytuje žádné výslovné nebo předpokládané záruky týkající se poskytnutých informací, včetně, ale nejen, záruk prodejnosti, vhodnosti pro konkrétní účel nebo neporušení práv. Sungrow nebude odpovědný za žádné přímé, nepřímé, náhodné nebo následné škody vzniklé použitím tohoto dokumentu nebo souvisejícího software.
Sungrow si vyhrazuje právo aktualizovat nebo upravovat tento dokument kdykoli bez předchozího upozornění. Zákazníci jsou zodpovědní za včasnou implementaci bezpečnostních aktualizací k ochraně svých systémů.