【Συμβουλευτική Ασφαλείας】Sungrow iSolarCloud – Ασφαλείς Άμεσες Αναφορές Αντικειμένων (IDOR) στο orgService API (CVE-2024-50689)
Ημερομηνία Δημοσίευσης: 20241230
Προϊόν:iSolarCloudCVE ID: CVE-2024-50689
Σοβαρότητα: Υψηλή
Ημερομηνία:30/12/2024
Ημερομηνία Δημοσίευσης: 20241230
Προϊόν:iSolarCloudCVE ID: CVE-2024-50689
Σοβαρότητα: Υψηλή
Ημερομηνία:30/12/2024
Περιγραφή
Το API orgService του iSolarCloud είναι ευάλωτο σε αναφορές άμεσων αντικειμένων χωρίς ασφάλεια (IDOR). Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτό το ζήτημα για να αποκτήσουν πρόσβαση και να τροποποιήσουν δεδομένα οργανισμού χωρίς κατάλληλη πιστοποίηση, πιθανώς οδηγώντας σε μη εξουσιοδοτημένες τροποποιήσεις ρυθμίσεων σε όλο τον οργανισμό, αποκάλυψη ευαίσθητων επιχειρηματικών δεδομένων και διακοπή υπηρεσιών.
Επηρεασμένες Εκδόσεις
Ευάλωτος:Η ευπάθεια κοινής υπηρεσίας iSolarCloud, η οποία αποκαταστάθηκε στις 31 Οκτωβρίου 2024, είχε εκθέσει το σύστημα σε κινδύνους ασφαλείας πριν από την αντιμετώπισή της.
Δεν Επηρεάζεται:Η ευπάθεια commonService του iSolarCloud, η οποία αποκαταστάθηκε στις 31 Οκτωβρίου 2024, δεν έχει θέσει κανέναν κίνδυνο στο σύστημα από την επίλυσή της.
Βαθμολόγηση Ευπάθειας
CVE-2024-50689: 8.2 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)
Η βαθμολόγηση βασίζεται στο πρότυπο CVSS 3.1. Τα κριτήρια βαθμολόγησης μπορούν να αναφερθούν σε
Περιορισμός και Αποκατάσταση
Προτεινόμενη Δράση:Το iSolarCloud έχει αναβαθμιστεί και επισκευαστεί στις 31 Οκτωβρίου 2024 χωρίς δράση από τον πελάτη.
Εκδόση Διορθώσεων:Δ/Υ.
Προσωρινή Διόρθωση:Δ/Υ.
Κατάσταση Εκμετάλλευσης
Καμία γνωστή εκμετάλλευση στη φύση.
Ευχαριστίες
Αυτή η ευπάθεια ανακαλύφθηκε και αναφέρθηκε από Forescout Technologies.
Δήλωση
Όλες οι ενημερώσεις λογισμικού, οι επιδιορθώσεις και η τεκμηρίωση που παρέχονται από τη Sungrow Power Supply Co., Ltd. είναι δημιουργήματα ιδιοκτησίας της Sungrow. Αυτά τα υλικά μπορούν να χρησιμοποιηθούν μόνο για τη συντήρηση του προϊόντος και τις βελτιώσεις ασφαλείας. Απαγορεύεται αυστηρά οποιαδήποτε μη εξουσιοδοτημένη τροποποίηση, διανομή, αποσύνθεση ή αντίστροφη μηχανική.
Η Sungrow δεν παρέχει ρητές ή σιωπηρές εγγυήσεις σχετικά με τις πληροφορίες που παρέχονται, συμπεριλαμβανομένων, αλλά όχι περιορισμένων σε, εγγυήσεις εμπορευσιμότητας, καταλληλότητας για συγκεκριμένο σκοπό ή μη παραβίασης. Η Sungrow δεν θα είναι υπεύθυνη για οποιεσδήποτε άμεσες, έμμεσες, τυχαίες ή επακόλουθες ζημίες που προκύπτουν από τη χρήση αυτού του εγγράφου ή του σχετικού λογισμικού.
Ο Sungrow διατηρεί το δικαίωμα να ενημερώσει ή να τροποποιήσει αυτό το έγγραφο ανά πάσα στιγμή χωρίς προειδοποίηση. Οι πελάτες είναι υπεύθυνοι για την έγκαιρη εφαρμογή ενημερώσεων ασφαλείας για να προστατεύσουν τα συστήματά τους.