【Güvenlik Tavsiyesi】Sungrow iSolarCloud Android Uygulaması – Gözardı Edilen Sertifika Doğrulama Güvenlik Açığı (CVE-2024-50691)
Yayın Tarihi: 20241230
Ürün: iSolarCloud Android Uygulaması
CVE Kimliği: CVE-2024-50691
Şiddet:Orta
Tarih: 20241230
Yayın Tarihi: 20241230
Ürün: iSolarCloud Android Uygulaması
CVE Kimliği: CVE-2024-50691
Şiddet:Orta
Tarih: 20241230
Açıklama
iSolarCloud Android uygulaması, SSL/TLS sertifika doğrulama hatalarını açıkça görmezden gelerek, Ortadaki Adam (MitM) saldırılarına karşı savunmasız hale getirir. Bir saldırgan, iSolarCloud sunucusunu taklit edebilir, mobil uygulama ile bulut arasındaki iletişimi kesebilir veya değiştirebilir, bu da yetkisiz erişime veya veri manipülasyonuna yol açabilir.
Etkilenen Sürümler
Zayıf:Tüm sürümler V2.1.6.20241104 ve öncesi
Etkilenmeyen: V2.1.6.20241115 ve sonrası
Güvenlik Açığı Derecelendirmesi
CVE-2024-50691: 6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Puanlama, CVSS 3.1 standardına dayanmaktadır. Puanlama kriterleri şurada referans alınabilir:
Azaltma ve İyileştirme
Önerilen Eylem: Müşteriler güncellemelidiriSolarCloud Android Uygulaması resmi uygulama mağazası üzerinden en son sürüme.
Yama Yayınlama: Şimdi mevcut.
Geçici Çözüm: Kullanıcılar, iSolarCloud uygulamasını kullanırken genel veya güvenilmeyen Wi-Fi ağlarına bağlanmaktan kaçınmalıdır.
İstismar Durumu
Vahşi doğada bilinen bir sömürü yok.
Teşekkürler
Bu güvenlik açığı keşfedildi ve rapor edildi Forescout Teknolojileri.
Beyan
Sungrow Power Supply Co., Ltd. tarafından sağlanan tüm yazılım güncellemeleri, yamaları ve dokümantasyonu Sungrow'un özel çalışmasıdır. Bu materyaller yalnızca ürün bakımı ve güvenlik iyileştirmeleri için kullanılabilir. Herhangi bir izinsiz değişiklik, dağıtım, tersine mühendislik veya geri çözümleme kesinlikle yasaktır.
Sungrow, sağlanan bilgilerle ilgili hiçbir açık veya zımni garanti vermez; ticari kullanılabilirlik, belirli bir amaca uygunluk veya ihlal edilmeme garantileri dahil ancak bunlarla sınırlı olmamak üzere. Sungrow, bu belge veya ilişkili yazılımın kullanımından kaynaklanan doğrudan, dolaylı, tesadüfi veya sonuçsal zararlardan sorumlu tutulamaz.
Sungrow, bu belgeyi önceden bildirimde bulunmaksızın istediği zaman güncelleme veya değiştirme hakkını saklı tutar. Müşteriler, sistemlerini korumak için güvenlik güncellemelerini zamanında uygulamaktan sorumludur.