【Varnostno obvestilo】Implementacija MQTT v Sungrow iSolarCloud je uporabnikom omogočala naročanje na podatke razsmernika (CVE-2025-29756)
Datum objave: 20250710
Izdelek: iSolarCloud
ID CVE: CVE-2025-29756
Resnost: VISOKA
Datum: [20250710]
Datum objave: 20250710
Izdelek: iSolarCloud
ID CVE: CVE-2025-29756
Resnost: VISOKA
Datum: [20250710]
Opis
Sistem za končne uporabnike iSolarCloud podjetja Sungrow uporablja storitev MQTT za prenos podatkov iz uporabnikovih povezanih naprav v uporabnikov spletni brskalnik.
Vendar strežnik MQTT ni imel zadostnih omejitev za omejevanje tem, na katere se je uporabnik lahko naročil.
Napad z računom na iSolarCloud.combi lahko iz brskalnika pridobil poverilnice MQTT in dešifrirni ključ ter nato uporabil zunanji program za naročanje na temo '#' in tako prejel vsa sporočila vseh povezanih naprav.
Prizadete različice
Ranljivo:Ranljivost iSolarCloud commonService, ki je bila odpravljena 7. junija 2025, je pred tem sistem izpostavila varnostnim tveganjem.
Ni prizadeto: Ranljivost iSolarCloud commonService, ki je bila odpravljena 7. junija 2025, od takrat ne predstavlja tveganja za sistem.
Ocena ranljivosti
CVE-2025-29756:8.4 (/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/AU:Y/V:C)
Točkovanje temelji na standardu CVSS 4.0. Merila za točkovanje si lahko ogledate na
Ublažitev in odprava
Priporočeno dejanje:iSolarCloud je bil nadgrajen in popravljen 7. junija 2025 brez ukrepanja stranke.
Izdaja popravka:Ni na voljo.
Začasni popravek:Ni na voljo.
Status izkoriščanja
Ni znanih izkoriščanj v praksi.
Zahvale
To ranljivost je odkril in prijavil Harm van den Brink iz DIVD.
Izjava
Vse posodobitve programske opreme, popravki in dokumentacija, ki jih zagotavlja podjetje Sungrow Power Supply Co., Ltd., so last podjetja Sungrow. Ti materiali se lahko uporabljajo samo za vzdrževanje izdelka in izboljšave varnosti. Vsaka nepooblaščena sprememba, distribucija, dekompilacija ali obratno inženirstvo je strogo prepovedano.
Podjetje Sungrow ne daje nobenih izrecnih ali implicitnih jamstev glede navedenih informacij, vključno, vendar ne omejeno na, jamstva o prodajnosti, primernosti za določen namen ali nekršitvi pravic. Sungrow ne odgovarja za nobeno neposredno, posredno, naključno ali posledično škodo, ki bi nastala zaradi uporabe tega dokumenta ali povezane programske opreme.
Sungrow si pridržuje pravico, da ta dokument kadar koli brez predhodnega obvestila posodobi ali spremeni. Stranke so odgovorne za pravočasno izvajanje varnostnih posodobitev, da zaščitijo svoje sisteme.