【Sikkerhedsrådgivning】Sungrow iSolarCloud Android App – Ignoreret certifikatvalideringssårbarhed (CVE-2024-50691)
Udgivelsesdato: 20241230
Produkt: iSolarCloud Android App
CVE-ID: CVE-2024-50691
Alvorlighed:Middel
Dato: 30.12.2024
Udgivelsesdato: 20241230
Produkt: iSolarCloud Android App
CVE-ID: CVE-2024-50691
Alvorlighed:Middel
Dato: 30.12.2024
Beskrivelse
iSolarCloud Android-appen ignorerer eksplicit SSL/TLS-certifikatvalideringsfejl, hvilket gør den sårbar over for Mand-i-midten (MitM) angreb. En angriber kunne udgive sig for at være iSolarCloud-serveren, aflytte eller ændre kommunikationen mellem mobilappen og skyen, hvilket potentielt kan føre til uautoriseret adgang eller datamanipulation.
Berørte Versioner
Sårbar:Alle versioner V2.1.6.20241104 og tidligere
Ikke Påvirket:V2.1.6.20241115 og senere
Sårbarhedsvurdering
CVE-2024-50691:6.5(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Scoringen er baseret på CVSS 3.1-standarden. Scoringkriterierne kan henvises til på
Afbøjning og Genopretning
Anbefalet handling:Kunder bør opdatere iSolarCloud Android-app til den seneste version via den officielle app-butik.
Patch udgivelse:Tilgængelig nu.
Midlertidig løsning:Brugere bør undgå at forbinde til offentlige eller upålidelige Wi-Fi-netværk, når de bruger iSolarCloud-appen.
Udnyttelsesstatus
Ingen kendt udnyttelse i naturen.
BEMÆRKNINGER
Denne sårbarhed blev opdaget og rapporteret af Forescout Technologies.
Erklæring
Alle softwareopdateringer, patches og dokumentation leveret af Sungrow Power Supply Co., Ltd. er Sungrows ejendomsret. Disse materialer må kun bruges til produktvedligeholdelse og sikkerhedsforbedringer. Enhver uautoriseret ændring, distribution, dekompilering eller omvendt ingeniørarbejde er strengt forbudt.
Sungrow giver ingen udtrykkelige eller underforståede garantier vedrørende de oplysninger, der er givet, herunder men ikke begrænset til garantier for salgbarhed, egnethed til et bestemt formål eller ikke-krænkelse. Sungrow skal ikke være ansvarlig for nogen direkte, indirekte, utilsigtede eller følgeskader, der opstår som følge af brugen af dette dokument eller tilhørende software.
Sungrow forbeholder sig retten til at opdatere eller ændre dette dokument til enhver tid uden forudgående meddelelse. Kunder er ansvarlige for at implementere sikkerhedsopdateringer rettidigt for at beskytte deres systemer.