【คำแนะนำด้านความปลอดภัย】การใช้งาน MQTT ใน Sungrow iSolarCloud อนุญาตให้ผู้ใช้สมัครรับข้อมูลจากอินเวอร์เตอร์ (CVE-2025-29756)
วันที่เผยแพร่: 20250710
ผลิตภัณฑ์: iSolarCloud
รหัส CVE:CVE-2025-29756
ระดับความรุนแรง: สูง
วันที่: [20250710]
วันที่เผยแพร่: 20250710
ผลิตภัณฑ์: iSolarCloud
รหัส CVE:CVE-2025-29756
ระดับความรุนแรง: สูง
วันที่: [20250710]
คำอธิบาย
ระบบหลังบ้านของผู้ใช้ซันโกรว์ iSolarCloud ใช้บริการ MQTT เพื่อส่งข้อมูลจากอุปกรณ์ที่เชื่อมต่อของผู้ใช้ไปยังเบราว์เซอร์เว็บของผู้ใช้
อย่างไรก็ตาม เซิร์ฟเวอร์ MQTT ไม่มีข้อจำกัดที่เพียงพอในการจำกัดหัวข้อที่ผู้ใช้สามารถสมัครสมาชิกได้
การโจมตีด้วยบัญชีบนiSolarCloud.comสามารถดึงข้อมูลประจำตัว MQTT และคีย์ถอดรหัสจากเบราว์เซอร์และใช้โปรแกรมภายนอกในการสมัครรับหัวข้อ '#' และรับข้อความทั้งหมดจากอุปกรณ์ที่เชื่อมต่อทั้งหมด
รุ่นที่ได้รับผลกระทบ
อ่อนแอ:ช่องโหว่บริการทั่วไปของ iSolarCloud ซึ่งได้รับการแก้ไขในวันที่ 7 มิถุนายน 2025 ได้เปิดเผยระบบให้เสี่ยงต่อความเสี่ยงด้านความปลอดภัยก่อนการบรรเทา
ไม่ได้รับผลกระทบ:ช่องโหว่ iSolarCloud commonService ซึ่งได้รับการแก้ไขเมื่อวันที่ 7 มิถุนายน 2025 ไม่ได้มีความเสี่ยงต่อระบบตั้งแต่ได้รับการแก้ไข
การจัดอันดับช่องโหว่
CVE-2025-29756:8.4 (/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/AU:Y/V:C)
การให้คะแนนขึ้นอยู่กับมาตรฐาน CVSS 4.0 เกณฑ์การให้คะแนนสามารถอ้างอิงได้ที่
การบรรเทาและการแก้ไข
คำแนะนำ:iSolarCloud ได้รับการอัพเกรดและซ่อมแซมในวันที่ 7 มิถุนายน 2025 โดยไม่ต้องมีการดำเนินการจากลูกค้า
การเผยแพร่แพตช์:ไม่มี
การแก้ไขชั่วคราว:ไม่มี
สถานะการดำเนินงาน
ไม่มีการแสวงหาผลประโยชน์ที่รู้จักในโลกจริง
ข้อความขอบคุณ
ช่องโหว่นี้ถูกค้นพบและรายงานโดย Harm van den Brink จาก DIVD.
คำแถลง
การอัปเดตซอฟต์แวร์ทั้งหมด แพตช์ และเอกสารที่ให้โดย Sungrow Power Supply Co., Ltd. เป็นงานเฉพาะของ Sungrow วัสดุเหล่านี้สามารถใช้สำหรับการบำรุงรักษาผลิตภัณฑ์และการปรับปรุงความปลอดภัยเท่านั้น ห้ามมิให้มีการปรับเปลี่ยน แจกจ่าย ถอดรหัส หรือวิศวกรรมย้อนกลับโดยไม่ได้รับอนุญาตอย่างเคร่งครัด
Sungrow ไม่รับประกันใด ๆ ทั้งโดยชัดแจ้งหรือโดยนัยเกี่ยวกับข้อมูลที่ให้มา รวมถึงแต่ไม่จำกัดเพียงการรับประกันการขายได้ ความเหมาะสมสำหรับวัตถุประสงค์เฉพาะ หรือการไม่ละเมิดสิทธิ Sungrow จะไม่รับผิดชอบต่อความเสียหายใด ๆ ไม่ว่าทางตรง ทางอ้อม เฉพาะหน้า หรือผลที่ตามมาที่เกิดจากการใช้เอกสารนี้หรือซอฟต์แวร์ที่เกี่ยวข้อง
Sungrow สงวนสิทธิ์ในการอัปเดตหรือแก้ไขเอกสารนี้ได้ทุกเวลาโดยไม่ต้องแจ้งให้ทราบล่วงหน้า ลูกค้ามีความรับผิดชอบในการติดตั้งการอัปเดตความปลอดภัยอย่างทันท่วงทีเพื่อปกป้องระบบของพวกเขา