Sungrow Logo

【Drošības paziņojums】Sungrow iSolarCloud Android lietotne – ignorēta sertifikāta validācijas ievainojamība (CVE-2024-50691)

Publicēšanas datums: 20241230

Produkts: iSolarCloud Android lietotne
CVE identifikators: CVE-2024-50691
Smaguma pakāpe: Vidējs

Datums: 20241230

Apraksts

iSolarCloud Android lietotne nepārprotami ignorē SSL/TLS sertifikātu validācijas kļūdas, padarot to ievainojamu pret starpnieka uzbrukumiem (MitM). Uzbrucējs varētu uzdoties par iSolarCloud serveri, pārtverot vai modificējot saziņu starp mobilo lietotni un mākoni, kas potenciāli var novest pie nesankcionētas piekļuves vai datu manipulācijas.

Ietekmētās versijas

Neaizsargāts:Visas versijas V2.1.6.20241104 un iepriekšējās

Nav ietekmēts: V2.1.6.20241115 and later

Ievainojamības novērtējums

CVE-2024-50691:6.5(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)

Vērtējums ir balstīts uz CVSS 3.1 standartu. Vērtēšanas kritērijus var skatīt vietnē

Mazināšana un novēršana

Ieteicamā rīcība: Klientiem vajadzētu atjaunināt iSolarCloud Android lietotne uz jaunāko versiju, izmantojot oficiālo lietotņu veikalu.

Labojumu laidiens: Pieejams tagad.

Pagaidu labojums:Lietotājiem, izmantojot iSolarCloud lietotni, vajadzētu izvairīties no savienošanās ar publiskiem vai neuzticamiem Wi-Fi tīkliem.

Ekspluatācijas statuss

Nav zināmu izmantošanas gadījumu reālajā vidē.

Pateicības

Šo ievainojamību atklāja un ziņoja Forescout Technologies.

Paziņojums

Visi programmatūras atjauninājumi, ielāpi un dokumentācija, ko nodrošina Sungrow Power Supply Co., Ltd., ir Sungrow īpašums. Šos materiālus drīkst izmantot tikai produktu uzturēšanai un drošības uzlabojumiem. Jebkāda neatļauta modifikācija, izplatīšana, dekompilēšana vai reversā inženierija ir stingri aizliegta.

Sungrow nesniedz nekādas tiešas vai netiešas garantijas attiecībā uz sniegto informāciju, tostarp, bet ne tikai, garantijas par komerciālo derīgumu, piemērotību konkrētam mērķim vai tiesību nepārkāpšanu. Sungrow nav atbildīgs par jebkādiem tiešiem, netiešiem, nejaušiem vai izrietošiem zaudējumiem, kas radušies, izmantojot šo dokumentu vai saistīto programmatūru.

Sungrow patur tiesības jebkurā laikā bez iepriekšēja paziņojuma atjaunināt vai modificēt šo dokumentu. Klienti ir atbildīgi par drošības atjauninājumu savlaicīgu ieviešanu, lai aizsargātu savas sistēmas.

【Security Advisory】Sungrow iSolarCloud Android App – Ignored Certificate Validation Vulnerability (CVE-2024-50691) - SUNGROW