Sungrow Logo

【คำแนะนำด้านความปลอดภัย】Sungrow iSolarCloud – อ้างอิงวัตถุโดยตรงที่ไม่ปลอดภัย (IDOR) ใน API powerStationService (CVE-2024-50685)

วันที่เผยแพร่: 20241230

ผลิตภัณฑ์: iSolarCloud
รหัส CVE:CVE-2024-50685ความรุนแรง:ปานกลาง

วันที่:20241230

คำอธิบาย

API iSolarCloud powerStationService มีช่องโหว่ในการอ้างอิงวัตถุโดยตรงที่ไม่ปลอดภัย (IDOR) ผู้โจมตีที่ใช้ประโยชน์จากปัญหานี้อาจเข้าถึงข้อมูลจากบัญชีผู้ใช้อื่นโดยไม่ได้รับอนุญาต ซึ่งอาจเปิดเผยข้อมูลที่ละเอียดอ่อนเกี่ยวกับสถานีพลังงานแสงอาทิตย์

รุ่นที่ได้รับผลกระทบ

อ่อนแอ:ช่องโหว่ของบริการทั่วไป iSolarCloud ซึ่งได้รับการแก้ไขในวันที่ 31 ตุลาคม 2024 ได้เปิดเผยระบบให้มีความเสี่ยงด้านความปลอดภัยก่อนการบรรเทา

ไม่ได้รับผลกระทบ:ช่องโหว่ iSolarCloud commonService ซึ่งได้รับการแก้ไขในวันที่ 31 ตุลาคม 2024 ไม่มีความเสี่ยงต่อระบบตั้งแต่การแก้ไข

การจัดอันดับช่องโหว่

CVE-2024-50685:6.5(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)

การให้คะแนนอ้างอิงตามมาตรฐาน CVSS 3.1 เกณฑ์การให้คะแนนสามารถอ้างอิงได้ที่

การบรรเทาและการแก้ไข

คำแนะนำ:iSolarCloud ได้รับการอัปเกรดและซ่อมแซมเมื่อวันที่ 31 ตุลาคม 2024 โดยไม่ต้องดำเนินการจากลูกค้า

การเผยแพร่แพตช์:ไม่มี

การแก้ไขชั่วคราว:ไม่มี

สถานะการดำเนินงาน

ไม่มีการแสวงหาผลประโยชน์ที่รู้จักในโลกจริง

ข้อความขอบคุณ

ช่องโหว่นี้ถูกค้นพบและรายงานโดย Forescout Technologies.

คำแถลง

การอัปเดตซอฟต์แวร์ทั้งหมด แพตช์ และเอกสารที่ให้โดย Sungrow Power Supply Co., Ltd. เป็นงานเฉพาะของ Sungrow วัสดุเหล่านี้สามารถใช้สำหรับการบำรุงรักษาผลิตภัณฑ์และการปรับปรุงความปลอดภัยเท่านั้น ห้ามมิให้มีการปรับเปลี่ยน แจกจ่าย ถอดรหัส หรือวิศวกรรมย้อนกลับโดยไม่ได้รับอนุญาตอย่างเคร่งครัด

Sungrow ไม่รับประกันใด ๆ ทั้งโดยชัดแจ้งหรือโดยนัยเกี่ยวกับข้อมูลที่ให้มา รวมถึงแต่ไม่จำกัดเพียงการรับประกันการขายได้ ความเหมาะสมสำหรับวัตถุประสงค์เฉพาะ หรือการไม่ละเมิดสิทธิ Sungrow จะไม่รับผิดชอบต่อความเสียหายใด ๆ ไม่ว่าทางตรง ทางอ้อม เฉพาะหน้า หรือผลที่ตามมาที่เกิดจากการใช้เอกสารนี้หรือซอฟต์แวร์ที่เกี่ยวข้อง

Sungrow สงวนสิทธิ์ในการอัปเดตหรือแก้ไขเอกสารนี้ได้ทุกเวลาโดยไม่ต้องแจ้งให้ทราบล่วงหน้า ลูกค้ามีความรับผิดชอบในการติดตั้งการอัปเดตความปลอดภัยอย่างทันท่วงทีเพื่อปกป้องระบบของพวกเขา

【Security Advisory】Sungrow iSolarCloud – Insecure Direct Object References (IDOR) in powerStationService API (CVE-2024-50685) - SUNGROW