Sungrow Logo

【Cảnh báo bảo mật】Sungrow WiNet-S – Kiểm tra tính toàn vẹn firmware không đúng cách (CVE-2024-50696)

Publish Date: 20241230

Sản phẩm: Sungrow WiNet-S
ID CVE: CVE-2024-50696
Mức độ nghiêm trọng: Cao

Ngày: 20241230

Mô tả

Phần mềm nhúng Sungrow WiNet-S thiếu kiểm tra tính toàn vẹn đúng cách trong quá trình cập nhật. Lỗ hổng này cho phép kẻ tấn công gửi một thông điệp MQTT cụ thể để cài đặt một tệp firmware giả được lưu trữ trên máy chủ do kẻ tấn công kiểm soát. Điều này có thể dẫn đến việc chỉnh sửa độc hại, kiểm soát trái phép hoặc làm thiết bị bị vô hiệu hóa (bricking).

Phiên bản bị ảnh hưởng

Dễ bị tổn thương: WINET-SV200.001.00.P025 và các phiên bản trước đó

Không bị ảnh hưởng: WINET-SV200.001.00.P026 và các phiên bản sau

Đánh giá mức độ dễ bị tổn thương

CVE-2024-50696:8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)

Điểm số được dựa trên tiêu chuẩn CVSS 3.1. Tiêu chí chấm điểm có thể tham khảo tại

Giảm thiểu và khắc phục

Hành động được khuyến nghị: Khách hàng nên nâng cấp lên phiên bản firmware WINET-SV200.001.00.P026 hoặc cao hơn.

Phát hành bản vá: Có sẵn ngay bây giờ.

Giải pháp tạm thời:Hạn chế truy cập mạng để ngăn cài đặt firmware trái phép cho đến khi quá trình nâng cấp hoàn tất.

Tình trạng khai thác

Chưa có khai thác nào được ghi nhận trên thực tế.

Lời cảm ơn

Lỗ hổng này được công ty phát hiện và báo cáo nội bộ.

Tuyên bố

Mọi bản cập nhật phần mềm, bản vá và tài liệu do Sungrow Power Supply Co., Ltd. cung cấp đều là tài sản sở hữu của Sungrow. Những tài liệu này chỉ được sử dụng cho việc bảo trì sản phẩm và cải thiện bảo mật. Mọi sửa đổi, phân phối, giải mã hoặc phân tích ngược không được ủy quyền đều bị nghiêm cấm.

Sungrow không đưa ra bất kỳ bảo đảm rõ ràng hay ngụ ý nào đối với thông tin được cung cấp, bao gồm nhưng không giới hạn ở các bảo đảm về tính thương mại, phù hợp cho một mục đích cụ thể, hoặc không vi phạm. Sungrow sẽ không chịu trách nhiệm đối với bất kỳ thiệt hại trực tiếp, gián tiếp, ngẫu nhiên hoặc hậu quả nào phát sinh từ việc sử dụng tài liệu này hoặc phần mềm liên quan.

Sungrow bảo lưu quyền cập nhật hoặc sửa đổi tài liệu này bất cứ lúc nào mà không cần thông báo trước. Khách hàng chịu trách nhiệm triển khai các bản cập nhật bảo mật kịp thời để bảo vệ hệ thống của họ.