【Консультація з безпеки】Sungrow WiNet-S – Вразливість неправильної перевірки цілісності прошивки (CVE-2024-50696)
Дата публікації: 20241230
Продукт: Sungrow WiNet-SІдентифікатор CVE:CVE-2024-50696Серйозність:Високий
Дата:20241230
Дата публікації: 20241230
Продукт: Sungrow WiNet-SІдентифікатор CVE:CVE-2024-50696Серйозність:Високий
Дата:20241230
Опис
Прошивка Sungrow WiNet-S не має належних перевірок цілісності під час процесу оновлення. Ця вразливість дозволяє зловмиснику надіслати специфічне повідомлення MQTT для встановлення підробного файлу прошивки, розміщеного на сервері, контрольованому зловмисником. Це може призвести до зловмисних модифікацій, несанкціонованого контролю або виходу з ладу постраждалих пристроїв.
Уражені Версії
Уразливий: WINET-SV200.001.00.P025 та більш ранні версії
Не впливає: WINET-SV200.001.00.P026 і пізніші версії
Рейтинг вразливості
CVE-2024-50696:8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Оцінка базується на стандарті CVSS 3.1. Критерії оцінки можна знайти за посиланням на
Пом'якшення та відновлення
Рекомендована дія:Клієнти повинні оновити до версії вбудованого програмного забезпечення WINET-SV200.001.00.P026 або вище.
Випуск патча:Доступно зараз.
Тимчасове виправлення:Обмежте доступ до мережі, щоб запобігти несанкціонованому встановленню прошивки до завершення оновлення.
Стансфукціонування
Немає відомих атак у реальному середовищі.
Подяки
Цю вразливість було виявлено та повідомлено компанією внутрішньо.
Заява
Усі оновлення програмного забезпечення, патчі та документація, надані Sungrow Power Supply Co., Ltd., є власністю Sungrow. Ці матеріали можуть використовуватися лише для обслуговування продуктів та покращення безпеки. Будь-яке несанкціоноване модифікування, розповсюдження, декомпіляція або зворотна розробка суворо заборонені.
Sungrow не надає жодних явних або непрямих гарантій щодо наданої інформації, включаючи, але не обмежуючись, гарантіями товарної придатності, придатності для певної мети або не порушення прав. Sungrow не несе відповідальності за будь-які прямі, непрямі, випадкові чи наслідкові збитки, що виникають від використання цього документа або пов'язаного програмного забезпечення.
Sungrow залишає за собою право оновлювати або змінювати цей документ у будь-який час без попереднього повідомлення. Клієнти несуть відповідальність за своєчасне впровадження оновлень безпеки для захисту своїх систем.