【Güvenlik Danışmanlığı】Sungrow iSolarCloud – powerStationService API'de Güvensiz Doğrudan Nesne Referansları (IDOR) (CVE-2024-50685)
Yayın Tarihi: 20241230
Ürün:iSolarCloudCVE Kimliği: CVE-2024-50685
Şiddet:Orta
Tarih: 20241230
Yayın Tarihi: 20241230
Ürün:iSolarCloudCVE Kimliği: CVE-2024-50685
Şiddet:Orta
Tarih: 20241230
Açıklama
iSolarCloud powerStationService API'si, Güvensiz Doğrudan Nesne Referanslarına (IDOR) karşı savunmasızdır. Bu sorundan yararlanan saldırganlar, diğer kullanıcı hesaplarından yetkisiz erişim elde edebilir ve güneş enerjisi santralleriyle ilgili hassas bilgileri potansiyel olarak açığa çıkarabilir.
Etkilenen Sürümler
Zayıf: 31 Ekim 2024'te giderilen iSolarCloud commonService güvenlik açığı, azaltılmadan önce sistemi güvenlik risklerine maruz bırakmıştı.
Etkilenmeyen:iSolarCloud commonService güvenlik açığı, 31 Ekim 2024'te düzeltildi ve çözümünden bu yana sisteme herhangi bir risk oluşturmamıştır.
Güvenlik Açığı Derecelendirmesi
CVE-2024-50685: 6.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)
Puanlama, CVSS 3.1 standardına dayanmaktadır. Puanlama kriterleri şurada referans alınabilir:
Azaltma ve İyileştirme
Önerilen Eylem:iSolarCloud, 31 Ekim 2024'te müşteri müdahalesi olmadan yükseltildi ve onarıldı.
Yama Yayınlama: Uygulanamaz.
Geçici Çözüm: Uygulanamaz.
İstismar Durumu
Vahşi doğada bilinen bir sömürü yok.
Teşekkürler
Bu güvenlik açığı keşfedildi ve rapor edildi Forescout Teknolojileri.
Beyan
Sungrow Power Supply Co., Ltd. tarafından sağlanan tüm yazılım güncellemeleri, yamaları ve dokümantasyonu Sungrow'un özel çalışmasıdır. Bu materyaller yalnızca ürün bakımı ve güvenlik iyileştirmeleri için kullanılabilir. Herhangi bir izinsiz değişiklik, dağıtım, tersine mühendislik veya geri çözümleme kesinlikle yasaktır.
Sungrow, sağlanan bilgilerle ilgili hiçbir açık veya zımni garanti vermez; ticari kullanılabilirlik, belirli bir amaca uygunluk veya ihlal edilmeme garantileri dahil ancak bunlarla sınırlı olmamak üzere. Sungrow, bu belge veya ilişkili yazılımın kullanımından kaynaklanan doğrudan, dolaylı, tesadüfi veya sonuçsal zararlardan sorumlu tutulamaz.
Sungrow, bu belgeyi önceden bildirimde bulunmaksızın istediği zaman güncelleme veya değiştirme hakkını saklı tutar. Müşteriler, sistemlerini korumak için güvenlik güncellemelerini zamanında uygulamaktan sorumludur.