【Varnostno obvestilo】Aplikacija Sungrow iSolarCloud za Android – ranljivost šibkega šifrirnega ključa (CVE-2024-50684)
Izdelek: Aplikacija iSolarCloud za Android
ID CVE: CVE-2024-50684
Resnost:Srednje
Datum: 20241230
Izdelek: Aplikacija iSolarCloud za Android
ID CVE: CVE-2024-50684
Resnost:Srednje
Datum: 20241230
Opis
Aplikacija iSolarCloud za Android uporablja nevaren ključ za šifriranje AES z nezadostno entropijo, zaradi česar je ranljiva za kriptografske napade. Napadalec z dostopom do šifriranih komunikacij bi lahko dešifriral prestrežene podatke, kar bi lahko izpostavilo občutljive uporabniške informacije.
Prizadete različice
Ranljivo:Vse različice V2.1.6.20241017 in starejše
Ni prizadeto: V2.1.6.20241104 in novejše
Ocena ranljivosti
CVE-2024-50684:6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Ocenjevanje temelji na standardu CVSS 3.1. Merila za ocenjevanje so na voljo na
Ublažitev in odprava
Priporočeno dejanje: Stranke morajo posodobiti Aplikacija iSolarCloud za Android na najnovejšo različico prek uradne trgovine z aplikacijami.
Izdaja popravka: Na voljo zdaj.
Začasni popravek: Uporabniki naj se izogibajo povezovanju z nezaupanja vrednimi omrežji in omogočijo Šifriranje VPN pri uporabi aplikacije.
Status izkoriščanja
Ni znanih izkoriščanj v praksi.
Zahvale
To ranljivost je odkril in prijavil Forescout Technologies.
Izjava
Vse posodobitve programske opreme, popravki in dokumentacija, ki jih zagotavlja podjetje Sungrow Power Supply Co., Ltd., so last podjetja Sungrow. Ti materiali se lahko uporabljajo samo za vzdrževanje izdelka in izboljšave varnosti. Vsaka nepooblaščena sprememba, distribucija, dekompilacija ali obratno inženirstvo je strogo prepovedano.
Podjetje Sungrow ne daje nobenih izrecnih ali implicitnih jamstev glede navedenih informacij, vključno, vendar ne omejeno na, jamstva o prodajnosti, primernosti za določen namen ali nekršitvi pravic. Sungrow ne odgovarja za nobeno neposredno, posredno, naključno ali posledično škodo, ki bi nastala zaradi uporabe tega dokumenta ali povezane programske opreme.
Sungrow si pridržuje pravico, da ta dokument kadar koli brez predhodnega obvestila posodobi ali spremeni. Stranke so odgovorne za pravočasno izvajanje varnostnih posodobitev, da zaščitijo svoje sisteme.