Sungrow Logo

כותרת:【ייעוץ אבטחה】Sungrow iSolarCloud Android APP – פגיעות פרטי MQTT מקובעים (CVE-2024-50688)

תאריך פרסום: 20241230

מוצר:iSolarCloud אפליקציית Android ושירותי ענן
מזהה CVE: CVE-2024-50688
חומרה:בינוני

תאריך:30 בדצמבר 2024

תיאור

יישומון האנדרואיד iSolarCloud ושירותי הענן משתמשים באישורי MQTT מקודדים בקוד קשיח להחלפת טלמטריה של מכשירים. פגיעות זו יכולה לאפשר לתוקף ליירט ולטפל בתקשורת בין מכשירי Sungrow לפלטפורמת iSolarCloud, וכתוצאה מכך, לגרום לגישה לא מורשית לנתונים או לשליטה על טלמטריה של מכשירים.

גרסאות מושפעות

פגיע:כל הגרסאות V2.1.6.20241017 וקודמות

לֹא מוּשְׁפָּעV2.1.6.20241104 ומאוחר יותר

דירוג פגיעות

CVE-2024-50688: 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

הניקוד מבוסס על תקן CVSS 3.1. ניתן להתייחס לקריטריוני הניקוד ב-

הפחתה ותיקון

פעולה מומלצת:לקוחות צריכים לעדכן אתאפליקציית Android של iSolarCloudלעדכן לגרסה האחרונה דרך חנות היישומים הרשמית.

שחרור תיקון:זמין כעת

תיקון זמני:הגבל גישה לרשת חיצונית ל-MQTT brokers עד להחלת השדרוג.

מצב ניצול

אין ניצול ידוע בטבע.

תודות

פגיעות זו התגלתה והודו על ידי טכנולוגיות Forescout.

הצהרה

כל עדכוני התוכנה, תיקונים, ותיעוד שסופקו על ידי Sungrow Power Supply Co., Ltd. הם עבודה קניינית של Sungrow. חומרים אלו יכולים לשמש רק לתחזוקת המוצר ולשיפורי אבטחה. כל שינוי לא מורשה, הפצה, דה-קומפילציה, או הנדסה הפוכה אסורים לחלוטין.

סאנגרו לא נותנת שום ערבות מפורשת או משתמעת לגבי המידע שסופק, כולל אך לא מוגבל לערבויות של סחירות, התאמה למטרה מסוימת, או אי הפרה. סאנגרו לא תהיה אחראית לכל נזק ישיר, עקיף, מקרי או נזקי תוצאה הנובעים מהשימוש במסמך זה או בתוכנה המשויכת.

Sungrow שומרת לעצמה את הזכות לעדכן או לשנות מסמך זה בכל עת ללא הודעה מוקדמת. הלקוחות אחראים ליישם עדכוני אבטחה בזמן כדי להגן על המערכות שלהם.