【Συμβουλευτική Ασφαλείας】Εφαρμογή Sungrow iSolarCloud Android – Ευπάθεια Ασθενούς Κλειδιού Κρυπτογράφησης (CVE-2024-50684)
Προϊόν:Εφαρμογή iSolarCloud AndroidCVE ID: CVE-2024-50684
Σοβαρότητα:Μέσο
Ημερομηνία:30/12/2024
Προϊόν:Εφαρμογή iSolarCloud AndroidCVE ID: CVE-2024-50684
Σοβαρότητα:Μέσο
Ημερομηνία:30/12/2024
Περιγραφή
Η εφαρμογή iSolarCloud Android χρησιμοποιεί ένα μη ασφαλές κλειδί κρυπτογράφησης AES με ανεπαρκή εντροπία, καθιστώντας την ευάλωτη σε κρυπτογραφικές επιθέσεις. Ένας επιτιθέμενος με πρόσβαση σε κρυπτογραφημένες επικοινωνίες μπορεί να είναι σε θέση να αποκρυπτογραφήσει τα υποκλαπέντα δεδομένα, εκθέτοντας πιθανώς ευαίσθητες πληροφορίες χρηστών.
Επηρεασμένες Εκδόσεις
Ευάλωτος:Όλες οι εκδόσεις V2.1.6.20241017 και προηγούμενες
Δεν Επηρεάζεται: V2.1.6.20241104 και μετά
Βαθμολόγηση Ευπάθειας
CVE-2024-50684: 6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Η βαθμολόγηση βασίζεται στο πρότυπο CVSS 3.1. Τα κριτήρια βαθμολόγησης μπορούν να αναφερθούν σε
Περιορισμός και Αποκατάσταση
Προτεινόμενη Δράση: Οι πελάτες θα πρέπει να ενημερώσουν τοiSolarCloud Android App στην τελευταία έκδοση μέσω του επίσημου κατάστημα εφαρμογών.
Εκδόση Διορθώσεων: Διαθέσιμο τώρα.
Προσωρινή Διόρθωση:Οι χρήστες πρέπει να αποφεύγουν τη σύνδεση σε μη αξιόπιστα δίκτυα και να ενεργοποιούνΚρυπτογράφηση VPN όταν χρησιμοποιείτε την εφαρμογή.
Κατάσταση Εκμετάλλευσης
Καμία γνωστή εκμετάλλευση στη φύση.
Ευχαριστίες
Αυτή η ευπάθεια ανακαλύφθηκε και αναφέρθηκε από Forescout Technologies.
Δήλωση
Όλες οι ενημερώσεις λογισμικού, οι επιδιορθώσεις και η τεκμηρίωση που παρέχονται από τη Sungrow Power Supply Co., Ltd. είναι δημιουργήματα ιδιοκτησίας της Sungrow. Αυτά τα υλικά μπορούν να χρησιμοποιηθούν μόνο για τη συντήρηση του προϊόντος και τις βελτιώσεις ασφαλείας. Απαγορεύεται αυστηρά οποιαδήποτε μη εξουσιοδοτημένη τροποποίηση, διανομή, αποσύνθεση ή αντίστροφη μηχανική.
Η Sungrow δεν παρέχει ρητές ή σιωπηρές εγγυήσεις σχετικά με τις πληροφορίες που παρέχονται, συμπεριλαμβανομένων, αλλά όχι περιορισμένων σε, εγγυήσεις εμπορευσιμότητας, καταλληλότητας για συγκεκριμένο σκοπό ή μη παραβίασης. Η Sungrow δεν θα είναι υπεύθυνη για οποιεσδήποτε άμεσες, έμμεσες, τυχαίες ή επακόλουθες ζημίες που προκύπτουν από τη χρήση αυτού του εγγράφου ή του σχετικού λογισμικού.
Ο Sungrow διατηρεί το δικαίωμα να ενημερώσει ή να τροποποιήσει αυτό το έγγραφο ανά πάσα στιγμή χωρίς προειδοποίηση. Οι πελάτες είναι υπεύθυνοι για την έγκαιρη εφαρμογή ενημερώσεων ασφαλείας για να προστατεύσουν τα συστήματά τους.