Sungrow Logo

【Інформаційне повідомлення про безпеку】Sungrow iSolarCloud – Небезпечні прямі посилання на об'єкти (IDOR) в API orgService (CVE-2024-50689)

Дата публікації: 20241230

Продукт: iSolarCloudІдентифікатор CVE: CVE-2024-50689Серйозність:Високий

Дата:20241230

Опис

API організаційного сервісу iSolarCloud вразливий до небезпечних посилань на об'єкти (IDOR). Зловмисники можуть використовувати цю проблему для доступу та зміни організаційних даних без належної аутентифікації, що потенційно призводить до несанкціонованих змін налаштувань організації, витоку конфіденційних бізнес-даних та порушення послуг.

Уражені Версії

Уразливий:Уразливість iSolarCloud commonService, яка була виправлена 31 жовтня 2024 року, залишала систему під загрозою безпеки до її усунення.

Не впливає:Вразливість iSolarCloud commonService, яка була виправлена 31 жовтня 2024 року, не становить ризику для системи після її вирішення.

Рейтинг вразливості

CVE-2024-50689: 8.2 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)

Оцінка базується на стандарті CVSS 3.1. Критерії оцінки можна знайти за посиланням на

Пом'якшення та відновлення

Рекомендована дія:iSolarCloud було оновлено та відремонтовано 31 жовтня 2024 року без дій з боку клієнта.

Випуск патча:Не застосовується.

Тимчасове виправлення:Не застосовується.

Стансфукціонування

Немає відомих атак у реальному середовищі.

Подяки

Цю вразливість було виявлено та повідомленоForescout Technologies.

Заява

Усі оновлення програмного забезпечення, патчі та документація, надані Sungrow Power Supply Co., Ltd., є власністю Sungrow. Ці матеріали можуть використовуватися лише для обслуговування продуктів та покращення безпеки. Будь-яке несанкціоноване модифікування, розповсюдження, декомпіляція або зворотна розробка суворо заборонені.

Sungrow не надає жодних явних або непрямих гарантій щодо наданої інформації, включаючи, але не обмежуючись, гарантіями товарної придатності, придатності для певної мети або не порушення прав. Sungrow не несе відповідальності за будь-які прямі, непрямі, випадкові чи наслідкові збитки, що виникають від використання цього документа або пов'язаного програмного забезпечення.

Sungrow залишає за собою право оновлювати або змінювати цей документ у будь-який час без попереднього повідомлення. Клієнти несуть відповідальність за своєчасне впровадження оновлень безпеки для захисту своїх систем.