【Güvenlik Danışmanlığı】Sungrow iSolarCloud Android Uygulaması – Zayıf Şifreleme Anahtarı Güvenlik Açığı (CVE-2024-50684)
Ürün: iSolarCloud Android Uygulaması
CVE Kimliği:CVE-2024-50684Şiddet:Orta
Tarih: 20241230
Ürün: iSolarCloud Android Uygulaması
CVE Kimliği:CVE-2024-50684Şiddet:Orta
Tarih: 20241230
Açıklama
iSolarCloud Android Uygulaması, yetersiz entropiye sahip güvensiz bir AES şifreleme anahtarı kullanır, bu da kriptografik saldırılara karşı savunmasız kalmasına neden olur. Şifreli iletişimlere erişimi olan bir saldırgan, ele geçirilen verilerin şifresini çözebilir ve hassas kullanıcı bilgilerini açığa çıkarabilir.
Etkilenen Sürümler
Zayıf:Tüm sürümler V2.1.6.20241017 ve öncesi
Etkilenmeyen: V2.1.6.20241104 ve sonrası
Güvenlik Açığı Derecelendirmesi
CVE-2024-50684:6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Puanlama, CVSS 3.1 standardına dayanmaktadır. Puanlama kriterleri şurada referans alınabilir:
Azaltma ve İyileştirme
Önerilen Eylem: Müşteriler güncellemelidiriSolarCloud Android Uygulaması resmi uygulama mağazası üzerinden en son sürüme.
Yama Yayınlama: Şimdi mevcut.
Geçici Çözüm:Kullanıcılar güvenilir olmayan ağlara bağlanmaktan kaçınmalı ve etkinleştirmelidir.VPN şifrelemesi uygulamayı kullanırken.
İstismar Durumu
Vahşi doğada bilinen bir sömürü yok.
Teşekkürler
Bu güvenlik açığı keşfedildi ve rapor edildi Forescout Teknolojileri.
Beyan
Sungrow Power Supply Co., Ltd. tarafından sağlanan tüm yazılım güncellemeleri, yamaları ve dokümantasyonu Sungrow'un özel çalışmasıdır. Bu materyaller yalnızca ürün bakımı ve güvenlik iyileştirmeleri için kullanılabilir. Herhangi bir izinsiz değişiklik, dağıtım, tersine mühendislik veya geri çözümleme kesinlikle yasaktır.
Sungrow, sağlanan bilgilerle ilgili hiçbir açık veya zımni garanti vermez; ticari kullanılabilirlik, belirli bir amaca uygunluk veya ihlal edilmeme garantileri dahil ancak bunlarla sınırlı olmamak üzere. Sungrow, bu belge veya ilişkili yazılımın kullanımından kaynaklanan doğrudan, dolaylı, tesadüfi veya sonuçsal zararlardan sorumlu tutulamaz.
Sungrow, bu belgeyi önceden bildirimde bulunmaksızın istediği zaman güncelleme veya değiştirme hakkını saklı tutar. Müşteriler, sistemlerini korumak için güvenlik güncellemelerini zamanında uygulamaktan sorumludur.