天下漏洞,尽知其名
CRITICAL

阳光电源 iSolarCloud 认证绕过漏洞

影响攻击者可绕过认证接管账户并控制光伏电站

线报来自社区/论坛讨论,未经官方证实,请自行甄别

CRITICAL
暂无 CVSS 评分
AI 研判

阳光电源 iSolarCloud 光伏电站管理平台存在业务逻辑层面的认证绕过缺陷。攻击者无需正确密码即可访问普通用户乃至管理员账户,进而操控光伏电站相关功能。该漏洞被评定为严重级别。

影响范围

阳光电源 iSolarCloud

受影响的具体版本范围暂无公开信息,涉及阳光电源 iSolarCloud 管理平台。

漏洞详情

漏洞属于业务逻辑认证绕过,成因在于平台的身份校验流程存在缺陷,未对登录请求做严格验证。攻击者可构造特定请求跳过密码校验,直接以用户或管理员身份进入系统。成功利用后可读取敏感数据并操作电站设备与配置。

利用条件与风险

利用前提为可网络访问 iSolarCloud 平台,无需有效凭据,利用门槛低。实战中可能导致账户接管、敏感信息泄露及光伏电站被远程操控,风险极高。

修复建议

建议关注阳光电源官方发布的安全公告并升级至修复版本;在补丁可用前,应限制平台公网暴露、加强访问控制与登录行为监控。具体修复方案暂无公开信息。

原始情报

阳光电源 iSolarCloud 管理平台存在业务逻辑认证绕过,可无密码访问用户与管理员账户。