Sungrow Logo

【Aviso de Seguridad】Aplicación Android de Sungrow iSolarCloud – Vulnerabilidad de Validación de Certificado Ignorada (CVE-2024-50691)

Fecha de Publicación: 30 de diciembre de 2024

Producto: Aplicación Android iSolarCloud
ID de CVE: CVE-2024-50691
Gravedad:Medio

Fecha: 20241230

Descripción

La aplicación Android iSolarCloud ignora explícitamente los errores de validación de certificados SSL/TLS, lo que la hace vulnerable a ataques de Hombre en el Medio (MitM). Un atacante podría hacerse pasar por el servidor iSolarCloud, interceptando o modificando las comunicaciones entre la aplicación móvil y la nube, lo que podría llevar a acceso no autorizado o manipulación de datos.

Versiones Afectadas

Vulnerable:Todas las versiones V2.1.6.20241104 y anteriores

No Afectado: V2.1.6.20241115 y posteriores

Calificación de Vulnerabilidad

CVE-2024-50691:6.5(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)

La puntuación se basa en el estándar CVSS 3.1. Los criterios de puntuación se pueden consultar en

Mitigación y remediación

Acción Recomendada:Los clientes deben actualizar el Aplicación Android iSolarClouda la última versión a través de la tienda de aplicaciones oficial.

Lanzamiento de Parche: Disponible ahora.

Solución temporal:Los usuarios deben evitar conectarse a redes Wi-Fi públicas o no confiables al usar la aplicación iSolarCloud.

Estado de Explotación

No se conoce explotación en la naturaleza.

Agradecimientos

Esta vulnerabilidad fue descubierta y reportada porForescout Technologies.

Declaración

Todas las actualizaciones de software, parches y documentación proporcionados por Sungrow Power Supply Co., Ltd. son trabajo propietario de Sungrow. Estos materiales solo pueden usarse para el mantenimiento del producto y mejoras de seguridad. Cualquier modificación no autorizada, distribución, descompilación o ingeniería inversa está estrictamente prohibida.

Sungrow no hace garantías expresas o implícitas con respecto a la información proporcionada, incluyendo pero no limitándose a garantías de comerciabilidad, idoneidad para un propósito particular o no infracción. Sungrow no será responsable por ningún daño directo, indirecto, incidental o consecuente que surja del uso de este documento o software asociado.

Sungrow se reserva el derecho de actualizar o modificar este documento en cualquier momento sin previo aviso. Los clientes son responsables de implementar actualizaciones de seguridad de manera oportuna para proteger sus sistemas.