阳光电源 iSolarCloud 认证绕过漏洞
影响攻击者可绕过认证接管账户并控制光伏电站
线报来自社区/论坛讨论,未经官方证实,请自行甄别
AI 研判
阳光电源 iSolarCloud 光伏电站管理平台存在业务逻辑层面的认证绕过缺陷。攻击者无需正确密码即可访问普通用户乃至管理员账户,进而操控光伏电站相关功能。该漏洞被评定为严重级别。
影响范围
阳光电源 iSolarCloud
受影响的具体版本范围暂无公开信息,涉及阳光电源 iSolarCloud 管理平台。
漏洞详情
漏洞属于业务逻辑认证绕过,成因在于平台的身份校验流程存在缺陷,未对登录请求做严格验证。攻击者可构造特定请求跳过密码校验,直接以用户或管理员身份进入系统。成功利用后可读取敏感数据并操作电站设备与配置。
利用条件与风险
利用前提为可网络访问 iSolarCloud 平台,无需有效凭据,利用门槛低。实战中可能导致账户接管、敏感信息泄露及光伏电站被远程操控,风险极高。
修复建议
建议关注阳光电源官方发布的安全公告并升级至修复版本;在补丁可用前,应限制平台公网暴露、加强访问控制与登录行为监控。具体修复方案暂无公开信息。
原始情报
阳光电源 iSolarCloud 管理平台存在业务逻辑认证绕过,可无密码访问用户与管理员账户。