Sungrow Logo

【Cảnh báo Bảo mật】Lỗ hổng XSS trong Sungrow iSolarCloud(SGSA-202512-122202)

Ngày xuất bản: 2025-12-26

Sản phẩm: iSolarCloud

ID tư vấn: SGSA-202512-122202

Mức độ: Trung bình

Ngày: 2025-12-26

Mô tả

Lỗ hổng XSS trong Sungrow iSolarCloud. Phần hiển thị avatar trong Giao diện Web Quản lý nền (Background Management Web UI) dễ bị khai thác XSS. Kẻ tấn công có thể thực thi mã JavaScript tùy ý với quyền của nạn nhân. Các cuộc tấn công XSS thường được dùng để đánh cắp thông tin đăng nhập hoặc token đăng nhập của người dùng khác.

Phiên bản bị ảnh hưởng

Dễ bị tổn thương: · Lỗ hổng commonService của iSolarCloud, được khắc phục vào ngày 18 tháng 12 năm 2025, đã khiến hệ thống đối mặt với rủi ro bảo mật trước khi được xử lý.

Không bị ảnh hưởng: Lỗ hổng commonService của iSolarCloud, đã được khắc phục vào December 18, 2025, không còn gây rủi ro cho hệ thống kể từ khi được xử lý.

Đánh giá mức độ dễ bị tổn thương

SGSA-202512-122202:CVSS:6.3/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N

Điểm số được dựa trên tiêu chuẩn CVSS 3.1. Tiêu chí chấm điểm có thể tham khảo tại

Giảm thiểu và khắc phục

Hành động được khuyến nghị: iSolarCloud đã được nâng cấp và sửa chữa vào ngày 18 tháng 12 năm 2025, mà không cần hành động của khách hàng.

Phát hành bản vá:Không áp dụng.

Giải pháp tạm thời:Không áp dụng.

Lời cảm ơn

Lỗ hổng này được phát hiện và báo cáo bởi Viện Kiểm tra Quốc gia Thụy Sĩ về An ninh mạng (NTC).

Thông tin liên hệ

Đối với các vấn đề bảo mật liên quan đến sản phẩm và giải pháp của Sungrow, vui lòng báo cáo tới Sungrow psirt@sungrowpower.com

Lịch sử sửa đổi

Phiên bản

Ngày

Mô tả

V1.0

2025-12-26

Phát hành ban đầu

Tuyên bố

Mọi bản cập nhật phần mềm, bản vá và tài liệu do Sungrow Power Supply Co., Ltd. cung cấp đều là tài sản sở hữu của Sungrow. Những tài liệu này chỉ được sử dụng cho việc bảo trì sản phẩm và cải thiện bảo mật. Mọi sửa đổi, phân phối, giải mã hoặc phân tích ngược không được ủy quyền đều bị nghiêm cấm.

Sungrow không đưa ra bất kỳ bảo đảm rõ ràng hay ngụ ý nào đối với thông tin được cung cấp, bao gồm nhưng không giới hạn ở các bảo đảm về tính thương mại, phù hợp cho một mục đích cụ thể, hoặc không vi phạm. Sungrow sẽ không chịu trách nhiệm đối với bất kỳ thiệt hại trực tiếp, gián tiếp, ngẫu nhiên hoặc hậu quả nào phát sinh từ việc sử dụng tài liệu này hoặc phần mềm liên quan.

Sungrow bảo lưu quyền cập nhật hoặc sửa đổi tài liệu này bất cứ lúc nào mà không cần thông báo trước. Khách hàng chịu trách nhiệm triển khai các bản cập nhật bảo mật kịp thời để bảo vệ hệ thống của họ.