【Sicherheitshinweis】XSS-Schwachstelle in Sungrow iSolarCloud (SGSA-202512-122201)
Veröffentlichungsdatum: 20251226
Produkt: iSolarCloud
Beratungs-ID: SGSA-202512-122201
Schweregrad: Mittel
Datum: 2025-12-26
Veröffentlichungsdatum: 20251226
Produkt: iSolarCloud
Beratungs-ID: SGSA-202512-122201
Schweregrad: Mittel
Datum: 2025-12-26
Beschreibung
XSS-Schwachstelle in Sungrow iSolarCloud. Die Spitznamendarstellung in der Hintergrundmanagement-Web-Benutzeroberfläche ist anfällig für XSS. Angreifer können mit der Erlaubnis eines Opfers beliebigen JavaScript-Code ausführen. XSS-Angriffe werden oft verwendet, um Zugangsdaten oder Login-Token anderer Benutzer zu stehlen.
Betroffene Versionen
Verletzlich: · Die iSolarCloud commonService-Sicherheitslücke, die am 18. Dezember 2025 behoben wurde, hatte das System vor ihrer Beseitigung Sicherheitsrisiken ausgesetzt.
Nicht betroffen:Die iSolarCloud commonService-Sicherheitslücke, die am 18. Dezember 2025 behoben wurde, stellt seit ihrer Lösung kein Risiko für das System dar.
Sicherheitsbewertung
SGSA-202512-122201:CVSS:6.3/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N
Die Bewertung basiert auf dem CVSS 3.1-Standard. Die Bewertungskriterien können unter (https://www.first.org/cvss/calculator/3.1)
Minderung und Sanierung
Empfohlene Maßnahme: Der iSolarCloud wurde am 18. Dezember 2025 aktualisiert und repariert, ohne dass Kunden Maßnahmen ergreifen mussten.
Patch-Release:Nicht zutreffend.
Vorübergehende Lösung:Nicht zutreffend.
Danksagungen
Diese Schwachstelle wurde vom Schweizerischen Nationalen Testinstitut für Cybersicherheit NTC entdeckt und gemeldet.
Kontaktinformation
Für Sicherheitsprobleme bezüglich Sungrow-Produkten und -Lösungen, melden Sie sich bitte bei Sungrowpsirt@sungrowpower.com
Revisionsgeschichte
Version | Datum | Beschreibung |
V1.0 | 2025-12-26 | Erstveröffentlichung |
Erklärung
Alle Software-Updates, Patches und Dokumentationen, die von der Sungrow Power Supply Co., Ltd. bereitgestellt werden, sind das Eigentumswerk von Sungrow. Diese Materialien dürfen nur für Produktwartung und Sicherheitsverbesserungen verwendet werden. Jede unbefugte Modifikation, Verteilung, Dekompilierung oder Reverse Engineering ist strengstens untersagt.
Sungrow gibt keine ausdrücklichen oder stillschweigenden Garantien bezüglich der bereitgestellten Informationen, einschließlich, aber nicht beschränkt auf Garantien der Handelsüblichkeit, Eignung für einen bestimmten Zweck oder Nichtverletzung. Sungrow haftet nicht für direkte, indirekte, zufällige oder Folgeschäden, die aus der Verwendung dieses Dokuments oder der zugehörigen Software entstehen.
Sungrow behält sich das Recht vor, dieses Dokument jederzeit ohne vorherige Ankündigung zu aktualisieren oder zu ändern. Kunden sind dafür verantwortlich, Sicherheitsupdates zeitnah zu implementieren, um ihre Systeme zu schützen.