Sungrow Logo

Naslov:【Varnostno obvestilo】Sungrow iSolarCloud Android aplikacija – ranljivost trdo kodiranih poverilnic MQTT (CVE-2024-50688)

Datum objave: 20241230

Izdelek: Aplikacija iSolarCloud za Android in storitve v oblaku
ID CVE: CVE-2024-50688
Resnost:Srednje

Datum: 20241230

Opis

Aplikacija iSolarCloud za Android in storitve v oblaku uporabljajo MQTT poverilnice, zapisane neposredno v kodi, za izmenjavo telemetrije naprav. Ta ranljivost bi lahko napadalcu omogočila prestrezanje in manipulacijo komunikacije med napravami Sungrow in platformo iSolarCloud, kar bi lahko privedlo do nepooblaščenega dostopa do podatkov ali nadzora nad telemetrijo naprav.

Prizadete različice

Ranljivo:Vse različice V2.1.6.20241017 in starejše

Ni prizadeto: V2.1.6.20241104 in novejše

Ocena ranljivosti

CVE-2024-50688:5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

Ocenjevanje temelji na standardu CVSS 3.1. Merila za ocenjevanje so na voljo na

Ublažitev in odprava

Priporočeno dejanje: Stranke morajo posodobiti Aplikacija iSolarCloud za Android na najnovejšo različico prek uradne trgovine z aplikacijami.

Izdaja popravka: Na voljo zdaj.

Začasni popravek:Omejite zunanji omrežni dostop do posrednikov MQTT, dokler nadgradnja ni uporabljena.

Status izkoriščanja

Ni znanih izkoriščanj v praksi.

Zahvale

To ranljivost je odkril in prijavil Forescout Technologies.

Izjava

Vse posodobitve programske opreme, popravki in dokumentacija, ki jih zagotavlja podjetje Sungrow Power Supply Co., Ltd., so last podjetja Sungrow. Ti materiali se lahko uporabljajo samo za vzdrževanje izdelka in izboljšave varnosti. Vsaka nepooblaščena sprememba, distribucija, dekompilacija ali obratno inženirstvo je strogo prepovedano.

Podjetje Sungrow ne daje nobenih izrecnih ali implicitnih jamstev glede navedenih informacij, vključno, vendar ne omejeno na, jamstva o prodajnosti, primernosti za določen namen ali nekršitvi pravic. Sungrow ne odgovarja za nobeno neposredno, posredno, naključno ali posledično škodo, ki bi nastala zaradi uporabe tega dokumenta ali povezane programske opreme.

Sungrow si pridržuje pravico, da ta dokument kadar koli brez predhodnega obvestila posodobi ali spremeni. Stranke so odgovorne za pravočasno izvajanje varnostnih posodobitev, da zaščitijo svoje sisteme.

【Security Advisory】Sungrow iSolarCloud Android APP – Hardcoded MQTT Credentials Vulnerability (CVE-2024-50688) - SUNGROW