【Varnostno obvestilo】Sungrow WiNet-S – ranljivost nepravilnega preverjanja celovitosti vdelane programske opreme (CVE-2024-50696)
Datum objave: 20241230
Izdelek: Sungrow WiNet-S
ID CVE:CVE-2024-50696
Resnost: Visoka
Datum: 20241230
Datum objave: 20241230
Izdelek: Sungrow WiNet-S
ID CVE:CVE-2024-50696
Resnost: Visoka
Datum: 20241230
Opis
Vdelana programska oprema Sungrow WiNet-S med postopkom posodabljanja nima ustreznih preverjanj celovitosti. Ta ranljivost napadalcu omogoča, da pošlje določeno sporočilo MQTT in namesti lažno datoteko vdelane programske opreme, ki gostuje na strežniku, ki ga nadzoruje napadalec. To lahko povzroči zlonamerne spremembe, nepooblaščen nadzor ali onemogočenje delovanja prizadetih naprav.
Prizadete različice
Ranljivo: WINET-SV200.001.00.P025 in zgodnejše različice
Ni prizadeto:WINET-SV200.001.00.P026 in novejše
Ocena ranljivosti
CVE-2024-50696:8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Ocenjevanje temelji na standardu CVSS 3.1. Merila za ocenjevanje so na voljo na
Ublažitev in odprava
Priporočeno dejanje: Stranke bi morale nadgraditi na različico vdelane programske opreme WINET-SV200.001.00.P026 ali višje.
Izdaja popravka: Na voljo zdaj.
Začasni popravek:Omejite dostop do omrežja, da preprečite nepooblaščene namestitve vdelane programske opreme, dokler nadgradnja ni dokončana.
Status izkoriščanja
Ni znanih izkoriščanj v praksi.
Zahvale
To ranljivost je podjetje odkrilo in prijavilo interno.
Izjava
Vse posodobitve programske opreme, popravki in dokumentacija, ki jih zagotavlja podjetje Sungrow Power Supply Co., Ltd., so last podjetja Sungrow. Ti materiali se lahko uporabljajo samo za vzdrževanje izdelka in izboljšave varnosti. Vsaka nepooblaščena sprememba, distribucija, dekompilacija ali obratno inženirstvo je strogo prepovedano.
Podjetje Sungrow ne daje nobenih izrecnih ali implicitnih jamstev glede navedenih informacij, vključno, vendar ne omejeno na, jamstva o prodajnosti, primernosti za določen namen ali nekršitvi pravic. Sungrow ne odgovarja za nobeno neposredno, posredno, naključno ali posledično škodo, ki bi nastala zaradi uporabe tega dokumenta ali povezane programske opreme.
Sungrow si pridržuje pravico, da ta dokument kadar koli brez predhodnega obvestila posodobi ali spremeni. Stranke so odgovorne za pravočasno izvajanje varnostnih posodobitev, da zaščitijo svoje sisteme.