【Консультація з безпеки】Додаток Sungrow iSolarCloud для Android – Вразливість слабкого ключа шифрування (CVE-2024-50684)
Продукт:Додаток iSolarCloud для AndroidІдентифікатор CVE:CVE-2024-50684Серйозність: Середній
Дата:20241230
Продукт:Додаток iSolarCloud для AndroidІдентифікатор CVE:CVE-2024-50684Серйозність: Середній
Дата:20241230
Опис
Додаток iSolarCloud для Android використовує небезпечний ключ шифрування AES із недостатньою ентропією, що робить його вразливим до криптографічних атак. Зловмисник із доступом до зашифрованих комунікацій може змогти розшифрувати перехоплені дані, потенційно розкриваючи чутливу інформацію користувача.
Уражені Версії
Уразливий:Усі версії V2.1.6.20241017 та попередні
Не впливає:V2.1.6.20241104 та пізніші
Рейтинг вразливості
CVE-2024-50684: 6.5 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N)
Оцінка базується на стандарті CVSS 3.1. Критерії оцінки можна знайти за посиланням на
Пом'якшення та відновлення
Рекомендована дія:Клієнти повинні оновити iSolarCloud Android Додаток до останньої версії через офіційний магазин додатків.
Випуск патча:Доступно зараз.
Тимчасове виправлення: Користувачам слід уникати підключення до ненадійних мереж і вмикати VPN шифрування при використанні додатку.
Стансфукціонування
Немає відомих атак у реальному середовищі.
Подяки
Цю вразливість було виявлено та повідомленоForescout Technologies.
Заява
Усі оновлення програмного забезпечення, патчі та документація, надані Sungrow Power Supply Co., Ltd., є власністю Sungrow. Ці матеріали можуть використовуватися лише для обслуговування продуктів та покращення безпеки. Будь-яке несанкціоноване модифікування, розповсюдження, декомпіляція або зворотна розробка суворо заборонені.
Sungrow не надає жодних явних або непрямих гарантій щодо наданої інформації, включаючи, але не обмежуючись, гарантіями товарної придатності, придатності для певної мети або не порушення прав. Sungrow не несе відповідальності за будь-які прямі, непрямі, випадкові чи наслідкові збитки, що виникають від використання цього документа або пов'язаного програмного забезпечення.
Sungrow залишає за собою право оновлювати або змінювати цей документ у будь-який час без попереднього повідомлення. Клієнти несуть відповідальність за своєчасне впровадження оновлень безпеки для захисту своїх систем.