Sungrow Logo

【Varnostno opozorilo】Sungrow iSolarCloud – nevarne neposredne reference na objekte (IDOR) v API-ju orgService (CVE-2024-50689)

Datum objave: 20241230

Izdelek: iSolarCloud
ID CVE: CVE-2024-50689
Resnost: Visoka

Datum: 20241230

Opis

API orgService iSolarCloud je ranljiv za Insecure Direct Object References (IDOR). Napadalci lahko izkoristijo to ranljivost za dostop do organizacijskih podatkov in njihovo spreminjanje brez ustrezne avtentikacije, kar lahko privede do nepooblaščenih sprememb nastavitev na ravni celotne organizacije, razkritja občutljivih poslovnih podatkov in motenj storitev.

Prizadete različice

Ranljivo:Ranljivost commonService v iSolarCloudu, ki je bila odpravljena 31. oktobra 2024, je sistem pred odpravo izpostavljala varnostnim tveganjem.

Ni prizadeto: Ranljivost skupne storitve iSolarCloud, ki je bila odpravljena 31. oktobra 2024, od njene odprave ni predstavljala nobenega tveganja za sistem.

Ocena ranljivosti

CVE-2024-50689:8.2 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)

Ocenjevanje temelji na standardu CVSS 3.1. Merila za ocenjevanje so na voljo na

Ublažitev in odprava

Priporočeno dejanje: iSolarCloud je bil nadgrajen in popravljen 31. oktobra 2024 brez ukrepanja stranke.

Izdaja popravka:Ni na voljo.

Začasni popravek:Ni na voljo.

Status izkoriščanja

Ni znanih izkoriščanj v praksi.

Zahvale

To ranljivost je odkril in prijavil Forescout Technologies.

Izjava

Vse posodobitve programske opreme, popravki in dokumentacija, ki jih zagotavlja podjetje Sungrow Power Supply Co., Ltd., so last podjetja Sungrow. Ti materiali se lahko uporabljajo samo za vzdrževanje izdelka in izboljšave varnosti. Vsaka nepooblaščena sprememba, distribucija, dekompilacija ali obratno inženirstvo je strogo prepovedano.

Podjetje Sungrow ne daje nobenih izrecnih ali implicitnih jamstev glede navedenih informacij, vključno, vendar ne omejeno na, jamstva o prodajnosti, primernosti za določen namen ali nekršitvi pravic. Sungrow ne odgovarja za nobeno neposredno, posredno, naključno ali posledično škodo, ki bi nastala zaradi uporabe tega dokumenta ali povezane programske opreme.

Sungrow si pridržuje pravico, da ta dokument kadar koli brez predhodnega obvestila posodobi ali spremeni. Stranke so odgovorne za pravočasno izvajanje varnostnih posodobitev, da zaščitijo svoje sisteme.

【Security Advisory】Sungrow iSolarCloud – Insecure Direct Object References (IDOR) in orgService API (CVE-2024-50689) - SUNGROW