Sungrow Logo

【Συμβουλή Ασφαλείας】Sungrow iSolarCloud – Άσχετες Αναφορές Άμεσων Αντικειμένων (IDOR) στο API userService (CVE-2024-50693)

Ημερομηνία Δημοσίευσης: 20241230

Προϊόν:iSolarCloudCVE ID: CVE-2024-50693
Σοβαρότητα: Υψηλή

Ημερομηνία:30/12/2024

Περιγραφή

Το API χρήστη iSolarCloud είναι ευάλωτο σε Αναφορές Άμεσων Αντικειμένων Χωρίς Ασφάλεια (IDOR). Αυτό επιτρέπει σε έναν επιτιθέμενο να ανακτήσει ευαίσθητα δεδομένα λογαριασμού χρήστη χωρίς κατάλληλη εξουσιοδότηση, πιθανά οδηγώντας σε διαρροή δεδομένων, μη εξουσιοδοτημένη πρόσβαση και παραβιάσεις απορρήτου.

Επηρεασμένες Εκδόσεις

Ευάλωτος:Η ευπάθεια κοινής υπηρεσίας iSolarCloud, η οποία αποκαταστάθηκε στις 31 Οκτωβρίου 2024, είχε εκθέσει το σύστημα σε κινδύνους ασφαλείας πριν από την αντιμετώπισή της.

Δεν Επηρεάζεται:Η ευπάθεια commonService του iSolarCloud, η οποία αποκαταστάθηκε στις 31 Οκτωβρίου 2024, δεν έχει θέσει κανέναν κίνδυνο στο σύστημα από την επίλυσή της.

Βαθμολόγηση Ευπάθειας

CVE-2024-50693:8.2(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)

Η βαθμολόγηση βασίζεται στο πρότυπο CVSS 3.1. Τα κριτήρια βαθμολόγησης μπορούν να αναφερθούν σε

Περιορισμός και Αποκατάσταση

Προτεινόμενη Δράση:Το iSolarCloud έχει αναβαθμιστεί και επισκευαστεί στις 31 Οκτωβρίου 2024 χωρίς δράση από τον πελάτη.

Εκδόση Διορθώσεων:Δ/Υ.

Προσωρινή Διόρθωση:Δ/Υ.

Κατάσταση Εκμετάλλευσης

Καμία γνωστή εκμετάλλευση στη φύση.

Ευχαριστίες

Αυτή η ευπάθεια ανακαλύφθηκε και αναφέρθηκε από Forescout Technologies.

Δήλωση

Όλες οι ενημερώσεις λογισμικού, οι επιδιορθώσεις και η τεκμηρίωση που παρέχονται από τη Sungrow Power Supply Co., Ltd. είναι δημιουργήματα ιδιοκτησίας της Sungrow. Αυτά τα υλικά μπορούν να χρησιμοποιηθούν μόνο για τη συντήρηση του προϊόντος και τις βελτιώσεις ασφαλείας. Απαγορεύεται αυστηρά οποιαδήποτε μη εξουσιοδοτημένη τροποποίηση, διανομή, αποσύνθεση ή αντίστροφη μηχανική.

Η Sungrow δεν παρέχει ρητές ή σιωπηρές εγγυήσεις σχετικά με τις πληροφορίες που παρέχονται, συμπεριλαμβανομένων, αλλά όχι περιορισμένων σε, εγγυήσεις εμπορευσιμότητας, καταλληλότητας για συγκεκριμένο σκοπό ή μη παραβίασης. Η Sungrow δεν θα είναι υπεύθυνη για οποιεσδήποτε άμεσες, έμμεσες, τυχαίες ή επακόλουθες ζημίες που προκύπτουν από τη χρήση αυτού του εγγράφου ή του σχετικού λογισμικού.

Ο Sungrow διατηρεί το δικαίωμα να ενημερώσει ή να τροποποιήσει αυτό το έγγραφο ανά πάσα στιγμή χωρίς προειδοποίηση. Οι πελάτες είναι υπεύθυνοι για την έγκαιρη εφαρμογή ενημερώσεων ασφαλείας για να προστατεύσουν τα συστήματά τους.