【Bezpečnostní upozornění】Sungrow iSolarCloud Android aplikace – Zranitelnost slabého šifrovacího klíče (CVE-2024-50684)
Produkt: iSolarCloud Android aplikace
CVE identifikátor: CVE-2024-50684
Závažnost:Střední
Datum:30.12.2024
Produkt: iSolarCloud Android aplikace
CVE identifikátor: CVE-2024-50684
Závažnost:Střední
Datum:30.12.2024
Popis
Aplikace iSolarCloud pro Android používá nezabezpečený šifrovací klíč AES s nedostatečnou entropií, což ji činí zranitelnou vůči kryptografickým útokům. Útočník s přístupem k šifrované komunikaci může být schopen dešifrovat zachycená data, což může vést k odhalení citlivých uživatelských informací.
Ovlivněné verze
Zranitelný:Všechny verze V2.1.6.20241017 a starší
Nepostiženo: V2.1.6.20241104 a pozdější
Hodnocení zranitelnosti
CVE-2024-50684:6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Hodnocení je založeno na standardu CVSS 3.1. Kritéria hodnocení lze najít na
Zmírnění a náprava
Doporučená akce:Zákazníci by měli aktualizovat Aplikace iSolarCloud pro Android k nejnovější verzi prostřednictvím oficiálního obchodu s aplikacemi.
Vydání opravy:Dostupné nyní.
Dočasné řešení:Uživatelé by se měli vyhýbat připojování k nedůvěryhodným sítím a povolit Šifrování VPN při používání aplikace.
Stav využití
V přírodě nejsou známé žádné exploity.
Poděkování
Tato zranitelnost byla objevena a nahlášenaTechnologie Forescout.
Prohlášení
Všechny aktualizace softwaru, záplaty a dokumentace poskytnuté společností Sungrow Power Supply Co., Ltd. jsou výhradním dílem společnosti Sungrow. Tyto materiály mohou být použity pouze pro údržbu produktu a zlepšení zabezpečení. Jakákoli neautorizovaná modifikace, distribuce, dekompilace nebo zpětné inženýrství je přísně zakázána.
Sungrow neposkytuje žádné výslovné nebo předpokládané záruky týkající se poskytnutých informací, včetně, ale nejen, záruk prodejnosti, vhodnosti pro konkrétní účel nebo neporušení práv. Sungrow nebude odpovědný za žádné přímé, nepřímé, náhodné nebo následné škody vzniklé použitím tohoto dokumentu nebo souvisejícího software.
Sungrow si vyhrazuje právo aktualizovat nebo upravovat tento dokument kdykoli bez předchozího upozornění. Zákazníci jsou zodpovědní za včasnou implementaci bezpečnostních aktualizací k ochraně svých systémů.