Sungrow Logo

【ייעוץ אבטחה】 סאנגרו iSolarCloud – הפניות ישירות לא מאובטחות (IDOR) ב-commonService API (CVE-2024-50686)

תאריך פרסום: 20241230

מוצר:iSolarCloud
מזהה CVE: CVE-2024-50686
חומרה:בינוני

תאריך:30 בדצמבר 2024

תיאור

ה-API של commonService ב-iSolarCloud פגיע להפניות ישירות לא בטוחות לאובייקטים (IDOR). פגיעות זו מאפשרת לתוקף לגשת למשאבי מערכת משותפים ולאחזר נתונים לא מורשים, באופן פוטנציאלי לחשוף תצורות שירות פנימיות ופרטים תפעוליים.

גרסאות מושפעות

פגיע:הפגיעות של iSolarCloud commonService, שתוקנה ב-31 באוקטובר 2024, חשפה את המערכת לסיכוני אבטחה לפני תיקונה.

לֹא מוּשְׁפָּעפירצת ה-iSolarCloud commonService, שתוקנה ב-31 באוקטובר 2024, לא מהווה סיכון למערכת מאז תיקונה.

דירוג פגיעות

CVE-2024-50686: 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

הניקוד מבוסס על תקן CVSS 3.1. ניתן להתייחס לקריטריוני הניקוד ב-

הפחתה ותיקון

פעולה מומלצת:iSolarCloud שודרג ותוקן ב-31 באוקטובר 2024 ללא פעולה מצד הלקוח.

שחרור תיקון:לא חל

תיקון זמני:לא חל

מצב ניצול

אין ניצול ידוע בטבע.

תודות

פגיעות זו התגלתה והודו על ידי טכנולוגיות Forescout.

הצהרה

כל עדכוני התוכנה, תיקונים, ותיעוד שסופקו על ידי Sungrow Power Supply Co., Ltd. הם עבודה קניינית של Sungrow. חומרים אלו יכולים לשמש רק לתחזוקת המוצר ולשיפורי אבטחה. כל שינוי לא מורשה, הפצה, דה-קומפילציה, או הנדסה הפוכה אסורים לחלוטין.

סאנגרו לא נותנת שום ערבות מפורשת או משתמעת לגבי המידע שסופק, כולל אך לא מוגבל לערבויות של סחירות, התאמה למטרה מסוימת, או אי הפרה. סאנגרו לא תהיה אחראית לכל נזק ישיר, עקיף, מקרי או נזקי תוצאה הנובעים מהשימוש במסמך זה או בתוכנה המשויכת.

Sungrow שומרת לעצמה את הזכות לעדכן או לשנות מסמך זה בכל עת ללא הודעה מוקדמת. הלקוחות אחראים ליישם עדכוני אבטחה בזמן כדי להגן על המערכות שלהם.

【Security Advisory】Sungrow iSolarCloud – Insecure Direct Object References (IDOR) in commonService API (CVE-2024-50686) - SUNGROW