【ייעוץ אבטחה】Sungrow iSolarCloud אפליקציית Android – פגיעות אימות אישורים שלא טופלה (CVE-2024-50691)
תאריך פרסום: 20241230
מוצר: אפליקציית iSolarCloud לאנדרואיד
מזהה CVE: CVE-2024-50691
חומרה:בינוני
תאריך:30 בדצמבר 2024
תאריך פרסום: 20241230
מוצר: אפליקציית iSolarCloud לאנדרואיד
מזהה CVE: CVE-2024-50691
חומרה:בינוני
תאריך:30 בדצמבר 2024
תיאור
יישום האנדרואיד iSolarCloud מתעלם במפורש משגיאות אימות אישורי SSL/TLS, מה שהופך אותו לפגיע להתקפות Man-in-the-Middle (MitM). תוקף יכול להתחזות לשרת iSolarCloud, ליירט או לשנות תקשורת בין היישום הנייד לענן, מה שעלול להוביל לגישה לא מורשית או מניפולציה בנתונים.
גרסאות מושפעות
פגיע:כל הגרסאות V2.1.6.20241104 וקודמות
לֹא מוּשְׁפָּע V2.1.6.20241115 ומעלה
דירוג פגיעות
CVE-2024-50691: 6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
הניקוד מבוסס על תקן CVSS 3.1. ניתן להתייחס לקריטריוני הניקוד ב-
הפחתה ותיקון
פעולה מומלצת:לקוחות צריכים לעדכן אתאפליקציית Android של iSolarCloudלעדכן לגרסה האחרונה דרך חנות היישומים הרשמית.
שחרור תיקון:זמין כעת
תיקון זמני:משתמשים צריכים להימנע מחיבור לרשתות Wi-Fi ציבוריות או לא מהימנות בעת שימוש באפליקציית iSolarCloud.
מצב ניצול
אין ניצול ידוע בטבע.
תודות
פגיעות זו התגלתה והודו על ידי טכנולוגיות Forescout.
הצהרה
כל עדכוני התוכנה, תיקונים, ותיעוד שסופקו על ידי Sungrow Power Supply Co., Ltd. הם עבודה קניינית של Sungrow. חומרים אלו יכולים לשמש רק לתחזוקת המוצר ולשיפורי אבטחה. כל שינוי לא מורשה, הפצה, דה-קומפילציה, או הנדסה הפוכה אסורים לחלוטין.
סאנגרו לא נותנת שום ערבות מפורשת או משתמעת לגבי המידע שסופק, כולל אך לא מוגבל לערבויות של סחירות, התאמה למטרה מסוימת, או אי הפרה. סאנגרו לא תהיה אחראית לכל נזק ישיר, עקיף, מקרי או נזקי תוצאה הנובעים מהשימוש במסמך זה או בתוכנה המשויכת.
Sungrow שומרת לעצמה את הזכות לעדכן או לשנות מסמך זה בכל עת ללא הודעה מוקדמת. הלקוחות אחראים ליישם עדכוני אבטחה בזמן כדי להגן על המערכות שלהם.