Sungrow Logo

【คำแนะนำด้านความปลอดภัย】การใช้งาน MQTT ใน Sungrow iSolarCloud อนุญาตให้ผู้ใช้สมัครรับข้อมูลจากอินเวอร์เตอร์ (CVE-2025-29756)

วันที่เผยแพร่: 20250710

ผลิตภัณฑ์: iSolarCloud

รหัส CVE:CVE-2025-29756

ระดับความรุนแรง: สูง

วันที่: [20250710]

คำอธิบาย

ระบบหลังบ้านของผู้ใช้ซันโกรว์ iSolarCloud ใช้บริการ MQTT เพื่อส่งข้อมูลจากอุปกรณ์ที่เชื่อมต่อของผู้ใช้ไปยังเบราว์เซอร์เว็บของผู้ใช้

อย่างไรก็ตาม เซิร์ฟเวอร์ MQTT ไม่มีข้อจำกัดที่เพียงพอในการจำกัดหัวข้อที่ผู้ใช้สามารถสมัครสมาชิกได้

การโจมตีด้วยบัญชีบนiSolarCloud.comสามารถดึงข้อมูลประจำตัว MQTT และคีย์ถอดรหัสจากเบราว์เซอร์และใช้โปรแกรมภายนอกในการสมัครรับหัวข้อ '#' และรับข้อความทั้งหมดจากอุปกรณ์ที่เชื่อมต่อทั้งหมด

รุ่นที่ได้รับผลกระทบ

อ่อนแอ:ช่องโหว่บริการทั่วไปของ iSolarCloud ซึ่งได้รับการแก้ไขในวันที่ 7 มิถุนายน 2025 ได้เปิดเผยระบบให้เสี่ยงต่อความเสี่ยงด้านความปลอดภัยก่อนการบรรเทา

ไม่ได้รับผลกระทบ:ช่องโหว่ iSolarCloud commonService ซึ่งได้รับการแก้ไขเมื่อวันที่ 7 มิถุนายน 2025 ไม่ได้มีความเสี่ยงต่อระบบตั้งแต่ได้รับการแก้ไข

การจัดอันดับช่องโหว่

CVE-2025-29756:8.4 (/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/AU:Y/V:C)

การให้คะแนนขึ้นอยู่กับมาตรฐาน CVSS 4.0 เกณฑ์การให้คะแนนสามารถอ้างอิงได้ที่

การบรรเทาและการแก้ไข

คำแนะนำ:iSolarCloud ได้รับการอัพเกรดและซ่อมแซมในวันที่ 7 มิถุนายน 2025 โดยไม่ต้องมีการดำเนินการจากลูกค้า

การเผยแพร่แพตช์:ไม่มี

การแก้ไขชั่วคราว:ไม่มี

สถานะการดำเนินงาน

ไม่มีการแสวงหาผลประโยชน์ที่รู้จักในโลกจริง

ข้อความขอบคุณ

ช่องโหว่นี้ถูกค้นพบและรายงานโดย Harm van den Brink จาก DIVD.

คำแถลง

การอัปเดตซอฟต์แวร์ทั้งหมด แพตช์ และเอกสารที่ให้โดย Sungrow Power Supply Co., Ltd. เป็นงานเฉพาะของ Sungrow วัสดุเหล่านี้สามารถใช้สำหรับการบำรุงรักษาผลิตภัณฑ์และการปรับปรุงความปลอดภัยเท่านั้น ห้ามมิให้มีการปรับเปลี่ยน แจกจ่าย ถอดรหัส หรือวิศวกรรมย้อนกลับโดยไม่ได้รับอนุญาตอย่างเคร่งครัด

Sungrow ไม่รับประกันใด ๆ ทั้งโดยชัดแจ้งหรือโดยนัยเกี่ยวกับข้อมูลที่ให้มา รวมถึงแต่ไม่จำกัดเพียงการรับประกันการขายได้ ความเหมาะสมสำหรับวัตถุประสงค์เฉพาะ หรือการไม่ละเมิดสิทธิ Sungrow จะไม่รับผิดชอบต่อความเสียหายใด ๆ ไม่ว่าทางตรง ทางอ้อม เฉพาะหน้า หรือผลที่ตามมาที่เกิดจากการใช้เอกสารนี้หรือซอฟต์แวร์ที่เกี่ยวข้อง

Sungrow สงวนสิทธิ์ในการอัปเดตหรือแก้ไขเอกสารนี้ได้ทุกเวลาโดยไม่ต้องแจ้งให้ทราบล่วงหน้า ลูกค้ามีความรับผิดชอบในการติดตั้งการอัปเดตความปลอดภัยอย่างทันท่วงทีเพื่อปกป้องระบบของพวกเขา