Sungrow Logo

【Sicherheitshinweis】XSS-Schwachstelle in Sungrow iSolarCloud (SGSA-202512-122201)

Veröffentlichungsdatum: 20251226

Produkt: iSolarCloud

Beratungs-ID: SGSA-202512-122201

Schweregrad: Mittel

Datum: 2025-12-26

Beschreibung

XSS-Schwachstelle in Sungrow iSolarCloud. Die Spitznamendarstellung in der Hintergrundmanagement-Web-Benutzeroberfläche ist anfällig für XSS. Angreifer können mit der Erlaubnis eines Opfers beliebigen JavaScript-Code ausführen. XSS-Angriffe werden oft verwendet, um Zugangsdaten oder Login-Token anderer Benutzer zu stehlen.

Betroffene Versionen

Verletzlich: · Die iSolarCloud commonService-Sicherheitslücke, die am 18. Dezember 2025 behoben wurde, hatte das System vor ihrer Beseitigung Sicherheitsrisiken ausgesetzt.

Nicht betroffen:Die iSolarCloud commonService-Sicherheitslücke, die am 18. Dezember 2025 behoben wurde, stellt seit ihrer Lösung kein Risiko für das System dar.

Sicherheitsbewertung

SGSA-202512-122201:CVSS:6.3/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N

Die Bewertung basiert auf dem CVSS 3.1-Standard. Die Bewertungskriterien können unter (https://www.first.org/cvss/calculator/3.1

Minderung und Sanierung

Empfohlene Maßnahme: Der iSolarCloud wurde am 18. Dezember 2025 aktualisiert und repariert, ohne dass Kunden Maßnahmen ergreifen mussten.

Patch-Release:Nicht zutreffend.

Vorübergehende Lösung:Nicht zutreffend.

Danksagungen

Diese Schwachstelle wurde vom Schweizerischen Nationalen Testinstitut für Cybersicherheit NTC entdeckt und gemeldet.

Kontaktinformation

Für Sicherheitsprobleme bezüglich Sungrow-Produkten und -Lösungen, melden Sie sich bitte bei Sungrowpsirt@sungrowpower.com

Revisionsgeschichte

Version

Datum

Beschreibung

V1.0

2025-12-26

Erstveröffentlichung

Erklärung

Alle Software-Updates, Patches und Dokumentationen, die von der Sungrow Power Supply Co., Ltd. bereitgestellt werden, sind das Eigentumswerk von Sungrow. Diese Materialien dürfen nur für Produktwartung und Sicherheitsverbesserungen verwendet werden. Jede unbefugte Modifikation, Verteilung, Dekompilierung oder Reverse Engineering ist strengstens untersagt.

Sungrow gibt keine ausdrücklichen oder stillschweigenden Garantien bezüglich der bereitgestellten Informationen, einschließlich, aber nicht beschränkt auf Garantien der Handelsüblichkeit, Eignung für einen bestimmten Zweck oder Nichtverletzung. Sungrow haftet nicht für direkte, indirekte, zufällige oder Folgeschäden, die aus der Verwendung dieses Dokuments oder der zugehörigen Software entstehen.

Sungrow behält sich das Recht vor, dieses Dokument jederzeit ohne vorherige Ankündigung zu aktualisieren oder zu ändern. Kunden sind dafür verantwortlich, Sicherheitsupdates zeitnah zu implementieren, um ihre Systeme zu schützen.