成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

逆變器僵尸網(wǎng)絡?全球三大光伏逆變器產(chǎn)品曝出數(shù)十個嚴重漏洞

安全 漏洞
近日,網(wǎng)絡安全公司Forescout旗下研究機構(gòu)Vedere Labs發(fā)布了一份重磅報告,披露了全球三大領先太陽能逆變器制造商——尚德(Sungrow)、固德威(Growatt)和SMA的產(chǎn)品中存在多達46個安全漏洞。

近日,網(wǎng)絡安全公司Forescout旗下研究機構(gòu)Vedere Labs發(fā)布了一份重磅報告,披露了全球三大領先太陽能逆變器制造商——尚德(Sungrow)、固德威(Growatt)和SMA的產(chǎn)品中存在多達46個安全漏洞。

這些漏洞可能被攻擊者利用,遠程控制設備或在廠商的云平臺上執(zhí)行惡意代碼,潛在影響被評估為“嚴重”,可能威脅電網(wǎng)穩(wěn)定和用戶隱私。

漏洞詳情與潛在威脅

根據(jù)Vedere Labs的研究,這46個漏洞主要涉及尚德、固德威和SMA的光伏逆變器產(chǎn)品。作為全球排名前六的制造商,這三家企業(yè)的設備廣泛應用于光伏發(fā)電系統(tǒng)。報告指出,這些漏洞可能導致未經(jīng)授權(quán)訪問云平臺資源、遠程代碼執(zhí)行(RCE)、設備劫持、信息泄露,甚至引發(fā)物理損壞或拒絕服務攻擊(DoS)。

其中,SMA產(chǎn)品僅涉及一個漏洞(CVE-2025-0731)。攻擊者可通過上傳惡意.ASPX文件至SMA的“Sunny Portal”光伏監(jiān)控平臺,實現(xiàn)遠程代碼執(zhí)行。而對于尚德和固德威的逆變器,攻擊路徑更為多樣且影響深遠。研究人員在報告中詳細描述了如何利用這些新披露的漏洞“劫持”逆變器。

對于固德威的逆變器,攻擊者僅通過云端后端即可輕松接管設備。報告稱,攻擊者可通過暴露的API無需認證即可枚舉用戶名,隨后利用兩個不安全的直接對象引用(IDOR)漏洞接管賬戶,或通過兩個存儲型跨站腳本(XSS)漏洞注入JavaScript竊取憑證。獲得訪問權(quán)限后,攻擊者可操作逆變器,例如開關設備或修改配置參數(shù),盡管控制并非完全的。

相比之下,尚德的逆變器接管過程“稍顯復雜”,涉及多個漏洞組件。攻擊者可通過IDOR漏洞(如CVE-2024-50685、CVE-2024-50693、CVE-2024-50686)從后端獲取通信加密狗序列號,利用硬編碼的MQTT憑證(CVE-2024-50692)發(fā)布針對特定逆變器的消息,再通過堆棧溢出漏洞(CVE-2024-50694、CVE-2024-50695、CVE-2024-50698)發(fā)送精心構(gòu)造的消息,在連接逆變器的通信加密狗上實現(xiàn)遠程代碼執(zhí)行。這些漏洞被評級為“嚴重”,若攻擊者控制大量設備,威脅將成倍放大。

對電網(wǎng)的潛在沖擊

研究人員警告,若攻擊者控制住宅或商用逆變器群,可能會通過調(diào)節(jié)功率輸出擾亂電網(wǎng)供需平衡。報告指出,每臺逆變器可在光伏面板當前生產(chǎn)水平范圍內(nèi)調(diào)整發(fā)電量,若多臺被劫持的逆變器協(xié)同作用,可能對電網(wǎng)產(chǎn)生“顯著影響”。在極端情況下,攻擊者可將逆變器組成僵尸網(wǎng)絡,在高峰時段協(xié)調(diào)降低發(fā)電量,進而影響電網(wǎng)負載。

Vedere Labs進一步解釋,攻擊者可通過“逆向調(diào)節(jié)逆變器功率輸出”對抗主控系統(tǒng)。當主控系統(tǒng)試圖降低負載時,攻擊會迅速減少所有負載,迫使主控系統(tǒng)提升負載,隨后攻擊者立即增加負載。這種反復操作可能導致電網(wǎng)不穩(wěn)定,甚至造成嚴重破壞。

除了對電網(wǎng)的威脅,這些漏洞還可能被用于竊取用戶隱私或發(fā)起勒索攻擊。攻擊者可通過廠商云平臺劫持智能家居設備,或鎖住逆變器并索要贖金。研究人員強調(diào),這些場景不僅影響能源安全,還可能波及普通用戶的日常生活。

廠商積極響應與修復

報告稱,尚德和SMA已修補所有報告的漏洞。尚德在修復后主動尋求確認,并表示愿意持續(xù)改進安全態(tài)勢。固德威也已發(fā)布補丁,且無需用戶對逆變器進行硬件調(diào)整。Vedere Labs對廠商的積極響應表示認可,但也呼吁行業(yè)進一步關注光伏設備的安全性。

結(jié)語

此次漏洞披露為光伏行業(yè)再次敲響警鐘,隨著可再生能源的普及,光伏逆變器作為光伏系統(tǒng)的核心組件,其安全性愈發(fā)重要。Forescout在報告中呼吁制造商和用戶共同努力,提升設備和云平臺的安全防護,以應對日益復雜的網(wǎng)絡威脅。

責任編輯:華軒 來源: GoUpSec
相關推薦

2024-08-09 16:26:56

2012-05-17 09:56:56

施耐德電氣光伏電站智能微網(wǎng)

2024-05-07 16:38:25

2023-08-15 19:15:20

2024-02-18 17:03:41

2023-12-08 13:18:27

2023-07-21 14:25:17

2023-11-27 16:20:25

2022-12-05 15:07:29

2023-07-29 11:15:47

2024-12-17 14:29:57

2021-08-04 18:00:23

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2012-07-19 13:28:50

僵尸網(wǎng)絡Grum

2024-05-24 11:39:49

2015-06-24 10:46:06

2017-07-19 09:32:03

UPS蓄電池逆變器

2016-08-03 16:27:47

GitLinux開源

2021-05-07 15:57:31

漏洞高通基帶Android智能機
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 在线免费观看日本 | 国产四区| 波多野吉衣久久 | 精品视频一区二区三区在线观看 | 日本精品一区二区三区视频 | 爱爱无遮挡 | 欧美一级观看 | 日韩欧美在线不卡 | 精品国产乱码久久久久久中文 | 亚洲福利在线观看 | 夜夜骑首页 | 免费久久网站 | 91社区视频| 国产精品极品美女在线观看免费 | 国产精品成人在线观看 | 欧美激情国产日韩精品一区18 | 亚洲欧美国产精品一区二区 | 久久久久一区二区三区 | 日韩精品一区二区三区中文在线 | 午夜天堂精品久久久久 | 欧美一区二区三区在线观看 | 91免费在线视频 | 91九色porny首页最多播放 | 欧美国产日韩精品 | 天堂视频中文在线 | 视频三区 | 久草视频观看 | 成人不卡 | 欧美成人自拍 | 久久国产视频网站 | 日本在线观看视频 | 成人h视频| 日日噜噜噜夜夜爽爽狠狠视频, | 丝袜美腿一区二区三区 | 色永久 | 人人九九 | 日韩欧美网 | www日本在线观看 | 久久精品国产免费一区二区三区 | 91成人免费观看 | 三极网站 |