【보안 권고】썬그로우 iSolarCloud Android 앱 – 무시된 인증서 유효성 검사 취약점 (CVE-2024-50691)
발행일: 20241230
제품:iSolarCloud Android 앱CVE ID:CVE-2024-50691심각도:중간
날짜: 20241230
발행일: 20241230
제품:iSolarCloud Android 앱CVE ID:CVE-2024-50691심각도:중간
날짜: 20241230
설명
iSolarCloud 안드로이드 앱은 SSL/TLS 인증서 검증 오류를 명시적으로 무시하여 중간자 공격에 취약합니다. 공격자는 iSolarCloud 서버를 가장하여 모바일 앱과 클라우드 간 통신을 가로채거나 수정할 수 있어 무단 접근이나 데이터 조작을 초래할 수 있습니다.
영향을 받는 버전
취약한: 모든 버전 V2.1.6.20241104 및 이전
영향받지 않음: V2.1.6.20241115 이상
취약성 등급
CVE-2024-50691:6.5(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
점수는 CVSS 3.1 표준을 기반으로 합니다. 점수 기준은 다음에서 참조할 수 있습니다
완화 및 복구
권장 조치:고객은 업데이트해야 합니다iSolarCloud Android 앱 공식 앱 스토어를 통해 최신 버전으로
패치 릴리스: 현재 이용 가능합니다.
임시 수정:사용자는 iSolarCloud 앱을 사용할 때 공용 또는 신뢰할 수 없는 Wi-Fi 네트워크에 연결하는 것을 피해야 합니다.
활용 상태
야생에서 알려진 악용 사례가 없습니다.
감사의 말
이 취약점은 에 의해 발견 및 보고되었습니다.Forescout Technologies.
성명
Sungrow Power Supply Co., Ltd.에서 제공하는 모든 소프트웨어 업데이트, 패치 및 문서는 Sungrow의 독점 작업입니다. 이 자료는 제품 유지보수 및 보안 개선을 위해서만 사용될 수 있습니다. 무단 수정, 배포, 디컴파일 또는 역공학은 엄격히 금지됩니다.
Sungrow는 제공된 정보에 대해 상품성, 특정 목적에의 적합성 또는 비침해성 등을 포함하되 이에 국한되지 않는 명시적 또는 묵시적 보증을 하지 않습니다. Sungrow는 이 문서 또는 관련 소프트웨어의 사용으로 인해 발생하는 직접적, 간접적, 우발적 또는 결과적 손해에 대해 책임을 지지 않습니다.
Sungrow는 사전 통지 없이 언제든지 이 문서를 업데이트하거나 수정할 권리를 보유합니다. 고객은 시스템을 보호하기 위해 보안 업데이트를 적시에 구현할 책임이 있습니다.