Sungrow Logo

【ייעוץ אבטחה】Sungrow WiNet-S – פגיעות בסיסמת WebUI מקודדת בקשה (CVE-2024-50690)

תאריך פרסום: 20241230

מוצר: סאנגרו ויינט-אס
מזהה CVE:CVE-2024-50690
חומרה:בינוני

תאריך:30 בדצמבר 2024

תיאור

ממשק המשתמש באינטרנט WiNet-S של Sungrow מכיל סיסמה קבועה המאפשרת פענוח קבצי עדכון התוכנה. תוקפים שיזדמנו לסיסמה זו יכולים לפענח ולבדוק עדכוני תוכנה, ובכך לגלות פגיעויות או לשנות תוכנה לפני הפריסה.

גרסאות מושפעות

פגיע: WINET-SV200.001.00.P027 וגרסאות קודמות

לֹא מוּשְׁפָּע WINET-SV200.001.00.P028 ומעלה

דירוג פגיעות

CVE-2024-50690: 6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N)

הניקוד מבוסס על תקן CVSS 3.1. ניתן להתייחס לקריטריוני הניקוד ב-

הפחתה ותיקון

פעולה מומלצת:הלקוחות צריכים לשדרג לגרסת תוכנת הבסיסWINET-SV200.001.00.P028 ומעלה.

שחרור תיקון:זמין כעת

תיקון זמני:הגבל גישה ל-WebUI לכתובות IP מהימנות עד להשלמת שדרוג.

מצב ניצול

אין ניצול ידוע בטבע.

תודות

פגיעות זו התגלתה והודו על ידי טכנולוגיות Forescout.

הצהרה

כל עדכוני התוכנה, תיקונים, ותיעוד שסופקו על ידי Sungrow Power Supply Co., Ltd. הם עבודה קניינית של Sungrow. חומרים אלו יכולים לשמש רק לתחזוקת המוצר ולשיפורי אבטחה. כל שינוי לא מורשה, הפצה, דה-קומפילציה, או הנדסה הפוכה אסורים לחלוטין.

סאנגרו לא נותנת שום ערבות מפורשת או משתמעת לגבי המידע שסופק, כולל אך לא מוגבל לערבויות של סחירות, התאמה למטרה מסוימת, או אי הפרה. סאנגרו לא תהיה אחראית לכל נזק ישיר, עקיף, מקרי או נזקי תוצאה הנובעים מהשימוש במסמך זה או בתוכנה המשויכת.

Sungrow שומרת לעצמה את הזכות לעדכן או לשנות מסמך זה בכל עת ללא הודעה מוקדמת. הלקוחות אחראים ליישם עדכוני אבטחה בזמן כדי להגן על המערכות שלהם.