Sungrow Logo

【Varnostno obvestilo】Sungrow WiNet-S – ranljivost zaradi trdo kodiranih poverilnic (CVE-2024-50692)

Datum objave: 20241230

Izdelek: Sungrow WiNet-S
ID CVE: CVE-2024-50692
Resnost: Visoka

Datum: 20241230

Opis

Modul WiNet-S vsebuje vdelane poverilnice MQTT. Ta ranljivost bi lahko napadalcu omogočila pošiljanje poljubnih ukazov pretvorniku, kar bi vodilo v nepooblaščeno upravljanje naprav za energijo Sungrow.

Prizadete različice

Ranljivo: WINET-SV200.001.00.P027 in prejšnje različice

Ni prizadeto: WINET-SV200.001.00.P028 in novejše

Ocena ranljivosti

CVE-2024-50692:8.1(AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:H)

Ocenjevanje temelji na standardu CVSS 3.1. Merila za ocenjevanje so na voljo na

Ublažitev in odprava

Priporočeno dejanje: Stranke bi morale nadgraditi na različico vdelane programske opreme WINET-SV200.001.00.P028 or higher.

Izdaja popravka: Na voljo zdaj.

Začasni popravek: Omejite omrežni dostop do vrat MQTT, dokler nadgradnja ni končana.

Status izkoriščanja

Ni znanih izkoriščanj v praksi.

Zahvale

To ranljivost je odkril in prijavil Forescout Technologies.

Izjava

Vse posodobitve programske opreme, popravki in dokumentacija, ki jih zagotavlja podjetje Sungrow Power Supply Co., Ltd., so last podjetja Sungrow. Ti materiali se lahko uporabljajo samo za vzdrževanje izdelka in izboljšave varnosti. Vsaka nepooblaščena sprememba, distribucija, dekompilacija ali obratno inženirstvo je strogo prepovedano.

Podjetje Sungrow ne daje nobenih izrecnih ali implicitnih jamstev glede navedenih informacij, vključno, vendar ne omejeno na, jamstva o prodajnosti, primernosti za določen namen ali nekršitvi pravic. Sungrow ne odgovarja za nobeno neposredno, posredno, naključno ali posledično škodo, ki bi nastala zaradi uporabe tega dokumenta ali povezane programske opreme.

Sungrow si pridržuje pravico, da ta dokument kadar koli brez predhodnega obvestila posodobi ali spremeni. Stranke so odgovorne za pravočasno izvajanje varnostnih posodobitev, da zaščitijo svoje sisteme.

【Security Advisory】Sungrow WiNet-S – Hardcoded Credentials Vulnerability (CVE-2024-50692) - SUNGROW