【Aviso de segurança】Vulnerabilidade XSS no Sungrow iSolarCloud(SGSA-202512-122201)
Data de publicação: 20251226
Produto: iSolarCloud
ID do aviso: SGSA-202512-122201
Severidade: Médio
Data: 2025-12-26
Data de publicação: 20251226
Produto: iSolarCloud
ID do aviso: SGSA-202512-122201
Severidade: Médio
Data: 2025-12-26
Descrição
Vulnerabilidade de XSS no Sungrow iSolarCloud. A exibição do apelido na interface web do Gerenciamento de Fundo é vulnerável a XSS. Os invasores são capazes de executar código JavaScript arbitrário com a permissão de uma vítima. Ataques de XSS são frequentemente usados para roubar credenciais ou tokens de login de outros usuários.
Versões afetadas
Vulnerável:· A vulnerabilidade commonService do iSolarCloud, corrigida em 18 de dezembro de 2025, havia exposto o sistema a riscos de segurança antes de sua mitigação.
Não afetado:A vulnerabilidade commonService do iSolarCloud, corrigida em 18 de dezembro de 2025, não representou risco para o sistema desde sua resolução.
Classificação de Vulnerabilidade
SGSA-202512-122201:CVSS:6.3/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N
A pontuação é baseada no padrão CVSS 3.1. Os critérios de pontuação podem ser consultados em(https://www.first.org/cvss/calculator/3.1)
Mitigação e remediação
Ação recomendada:O iSolarCloud foi atualizado e reparado em 18 de dezembro de 2025, sem ação do cliente.
Lançamento de patch:Não aplicável.
Correção temporária:Não aplicável.
Agradecimentos
Esta vulnerabilidade foi descoberta e reportada pelo Swiss National Test Institute for Cybersecurity NTC.
Informações de contato
Para questões de segurança relacionadas aos produtos e soluções da Sungrow, por favor, informe a Sungrowpsirt@sungrowpower.com
Histórico de revisões
Versão | Data | Descrição |
V1.0 | 2025-12-26 | Lançamento inicial |
Declaração
Todas as atualizações de software, correções e documentação fornecidas pela Sungrow Power Supply Co., Ltd. são propriedade da Sungrow. Estes materiais só podem ser utilizados para manutenção de produtos e melhorias de segurança. Qualquer modificação, distribuição, descompilação ou engenharia reversa não autorizada é estritamente proibida.
A Sungrow não oferece garantias expressas ou implícitas quanto às informações fornecidas, incluindo, entre outras, garantias de comercialização, adequação a uma finalidade específica ou não violação de direitos. A Sungrow não será პასუხისმგável por quaisquer danos diretos, indiretos, incidentais ou consequenciais decorrentes do uso deste documento ou do software associado.
A Sungrow reserva-se o direito de atualizar ou modificar este documento a qualquer momento, sem aviso prévio. Os clientes são responsáveis por implementar as atualizações de segurança em tempo hábil para proteger seus sistemas.