三萬個(gè)太陽能光伏電站面臨嚴(yán)重漏洞威脅

GoUpSec · 2023-07-12 11:25:31

全球數(shù)萬個(gè)太陽能光伏發(fā)電站所采用的太陽能發(fā)電監(jiān)控系統(tǒng)曝出嚴(yán)重漏洞,遠(yuǎn)程攻擊者目前正積極利用該漏洞破壞運(yùn)營或在系統(tǒng)中駐留。......

全球數(shù)萬個(gè)太陽能光伏發(fā)電站所采用的太陽能發(fā)電監(jiān)控系統(tǒng)曝出嚴(yán)重漏洞,遠(yuǎn)程攻擊者目前正積極利用該漏洞破壞運(yùn)營或在系統(tǒng)中駐留。

曝出漏洞的設(shè)備是日本大阪的Contec(康泰克)公司生產(chǎn)的SolarView太陽能發(fā)電監(jiān)控系統(tǒng),可幫助太陽能光伏電站內(nèi)的人員監(jiān)控產(chǎn)生、存儲和配電。Contec表示,全球大約3萬個(gè)發(fā)電站已經(jīng)引進(jìn)了這些設(shè)備,根據(jù)運(yùn)營規(guī)模和使用的設(shè)備類型不同,SolarView設(shè)備提供不同的封裝形式。

Solar View此次共曝出兩個(gè)漏洞(CVE-2022-29303和CVE-2023-293333),嚴(yán)重性評分高達(dá)9.8,其中CVE-2022-29303是一個(gè)未經(jīng)身份驗(yàn)證的遠(yuǎn)程命令注入漏洞,影響Contec SolarView系列。該漏洞源于未能消除用戶輸入中包含的惡意內(nèi)容,攻擊者可執(zhí)行惡意命令發(fā)動(dòng)遠(yuǎn)程攻擊。

CVE-2022-29303影響Web服務(wù)器的conf_mail.php端點(diǎn),但版本6.20(曝出漏洞的6.00版本之后的版本)并未修復(fù)該問題。不僅6.00版本受到影響,6.20也受到影響。研究人員發(fā)現(xiàn)至少從4.00版本conf_mail.php開始就存在非常直接的命令注入漏洞。

安全公司VulnCheck研究人員在Shodan上搜索發(fā)現(xiàn),目前可通過開放互聯(lián)網(wǎng)訪問其中600多個(gè)光伏發(fā)電站(上圖)。研究人員指出,目前超過三分之二的使用Contec設(shè)備的光伏電站尚未安裝漏洞CVE-2022-29303的補(bǔ)丁更新。

安全公司Palo Alto Networks上個(gè)月曾透露,該漏洞正被Mirai的運(yùn)營商積極利用,Mirai是一個(gè)由大量路由器和其他物聯(lián)網(wǎng)設(shè)備組成的開源僵尸網(wǎng)絡(luò)。Contec設(shè)備的漏洞可能會導(dǎo)致使用它們的光伏電站設(shè)施失去對運(yùn)營的可見性,可能會導(dǎo)致嚴(yán)重后果,具體取決于易受攻擊的設(shè)備的部署位置。

VulnCheck研究員Jacob·Baines指出:“事實(shí)上,光伏電站的許多類似系統(tǒng)都是面向互聯(lián)網(wǎng)的,而且漏洞利用公開的時(shí)間已經(jīng)足夠長,足以被納入Mirai變體中,這并不是一個(gè)好消息。光伏發(fā)電企業(yè)應(yīng)注意哪些系統(tǒng)出現(xiàn)在公共IP空間中,并密切跟蹤其這些系統(tǒng)的公開漏洞?!?/p>

Baines表示,許多Solar View類似設(shè)備也容易受到漏洞CVE-2022-29303影響,后者是一種較新的命令注入漏洞,嚴(yán)重性評分高達(dá)9.8。自今年2月份以來,該漏洞的利用代碼已公開發(fā)布。

Baines指出,由于漏洞CVE-2022-29303和CVE-2023-293333的CVE描述有誤,導(dǎo)致很多光伏發(fā)電企業(yè)的漏洞修補(bǔ)失敗。這兩個(gè)漏洞的描述中聲稱SolarView 8.00和8.10版本都已修復(fù)漏洞,但事實(shí)上只有8.10版本針對上述兩個(gè)漏洞進(jìn)行了修補(bǔ)。

Palo Alto Networks表示,對漏洞CVE-2022-29303的利用只是更大規(guī)模的攻擊活動(dòng)的一部分。該活動(dòng)利用了一系列物聯(lián)網(wǎng)設(shè)備中的22個(gè)漏洞,試圖傳播Marai變種。這些攻擊始于今年3月份,攻擊者試圖利用這些漏洞安裝shell接口遠(yuǎn)程控制設(shè)備。一旦被利用,設(shè)備就會下載并執(zhí)行為各種Linux架構(gòu)編寫的bot客戶端。

有跡象表明漏洞CVE-2022-29303可能更早之前就已成為攻擊目標(biāo),其漏洞利用代碼自2022年5月起就已出現(xiàn)。當(dāng)時(shí)有黑客在youtube上公布了用Shodan搜索并攻擊SolarView系統(tǒng)的視頻(下圖)。

對于第二個(gè)漏洞CVE-2023-23333,雖然沒有跡象表明攻擊者正在積極利用,但GitHub上已經(jīng)發(fā)布了該漏洞的多個(gè)利用代碼。

截止發(fā)稿,Contec的官方網(wǎng)站上尚沒有關(guān)于這兩個(gè)漏洞的安全咨文,任何使用受影響設(shè)備的企業(yè)都應(yīng)盡快更新(到Solar View 8.10版本)。光伏電站還應(yīng)檢查存在漏洞的設(shè)備是否暴露在互聯(lián)網(wǎng)上,如果是,則需要更改其配置確保僅能從內(nèi)網(wǎng)訪問這些設(shè)備。

閱讀余下全文

值得一看

上拉加載更多

閱讀榜

10.10光伏早報(bào):儲電混凝土前景佳;價(jià)格競爭秩序答問;隆基光伏組件降價(jià)

江西省發(fā)展改革委關(guān)于印發(fā)《江西省增量新能源項(xiàng)目機(jī)制電價(jià)競價(jià)實(shí)施細(xì)則》的通知

大漲!單日超500億!陽光電源、隆基、通威…超百家光伏企業(yè)市值最新排行!

海南省發(fā)展和改革委員會關(guān)于印發(fā)《海南省深化新能源上網(wǎng)電價(jià)市場化改革實(shí)施方案》的通知

DBM光伏組件:“金九泡湯”!節(jié)后組件市場能否找回“銀十”行情?| 部分組件價(jià)格一覽

治理價(jià)格無序競爭!發(fā)改委、市監(jiān)總局發(fā)布重磅公告

DBM視頻:投資4.05億元!華能云南100MW光伏項(xiàng)目開工!

DBM周評:多晶硅價(jià)格漲勢減弱 庫存呈攀升勢頭(2025.9.30)

1人死亡,賠償150萬!廣西一光伏安全事故調(diào)查報(bào)告公布

12.7GW!山西2024年風(fēng)電、光伏發(fā)電開發(fā)競配指標(biāo)公布

國家發(fā)展改革委有關(guān)負(fù)責(zé)同志就《關(guān)于治理價(jià)格無序競爭 維護(hù)良好市場價(jià)格秩序的公告》答記者問

DBM視頻:2.75元/W!新疆700MW光伏治沙項(xiàng)目EPC總包中標(biāo)候選人公示!

DBM視頻:大漲!單日超500億!陽光電源、隆基、通威…超百家光伏企業(yè)市值最新排行!

新疆1GW光伏項(xiàng)目光伏區(qū)1標(biāo)段EPC總包招標(biāo)!

DBM數(shù)據(jù):重磅!2025年上半年光伏組件出貨量TOP10出爐

商務(wù)部 海關(guān)總署公告2025年第58號 公布對鋰電池和人造石墨負(fù)極材料相關(guān)物項(xiàng)實(shí)施出口管制的決定

海南省發(fā)展和改革委員會關(guān)于印發(fā)《海南省電力需求響應(yīng)實(shí)施細(xì)則(試行)》的通知

DBM分析:產(chǎn)能、銷量、成本…硅料四巨頭2025年上半年業(yè)績大PK

海南省發(fā)展和改革委員會關(guān)于印發(fā)《海南省深化新能源上網(wǎng)電價(jià)市場化改革實(shí)施方案》的通知

內(nèi)蒙古1.4GW光伏項(xiàng)目優(yōu)選公示!中國能建、華能入選

DBM周評:放假、減產(chǎn)、降價(jià)!光伏組件“旺季”遭遇“寒潮”

9.17光伏早報(bào):陽光電源擬埃及建廠;晶科組件價(jià)格下降;光伏大國排華擴(kuò)圍

DBM數(shù)據(jù):重磅!2025年上半年光伏組件出貨量TOP10出爐

12.7GW!山西2024年風(fēng)電、光伏發(fā)電開發(fā)競配指標(biāo)公布

DBM周評:組件降價(jià)難換訂單,市場情緒悲觀,海外市場成“救命稻草”?

DBM光伏組件:部分組件廠商降價(jià)!原材料缺貨或推動(dòng)下一輪漲價(jià)?

新疆1GW光伏項(xiàng)目光伏區(qū)1標(biāo)段EPC總包招標(biāo)!

DBM光伏組件:又一龍頭下調(diào)報(bào)價(jià)!但組件漲價(jià)趨勢已顯露?

DBM周評:雙周光伏組件招標(biāo)超17.5GW!央國企支撐力度凸顯

DBM周評:九月第一漲!晶澳上調(diào)報(bào)價(jià),金秋積極信號來襲?

9.27光伏早報(bào):組件降價(jià)訂單難,海外救場?;隆基光伏組件降價(jià);中東6GW光伏簽約

10.8光伏早報(bào):光伏組件節(jié)后行情;光伏企業(yè)海外搶單;華電河北光伏招標(biāo)

[DBM分析]多晶硅價(jià)格:二十年的起起伏伏(2004-2024)

22個(gè)光伏項(xiàng)目!河北2025年重點(diǎn)建設(shè)項(xiàng)目名單公布!

12.7GW!山西2024年風(fēng)電、光伏發(fā)電開發(fā)競配指標(biāo)公布

11個(gè)光伏項(xiàng)目!江蘇2025年省重點(diǎn)項(xiàng)目清單公布

內(nèi)蒙古1.4GW光伏項(xiàng)目優(yōu)選公示!中國能建、華能入選

15個(gè)光伏項(xiàng)目!陜西2025年重大項(xiàng)目名單公布!

含37個(gè)光伏項(xiàng)目!安徽2025年重點(diǎn)項(xiàng)目清單公布

廣西:廣西壯族自治區(qū)能源局 國家能源局南方監(jiān)管局關(guān)于2025年廣西電力市場化交易工作有關(guān)事項(xiàng)的通知

重磅!江蘇發(fā)布分布式光伏開發(fā)建設(shè)新政?。▌澲攸c(diǎn))

21個(gè)光伏項(xiàng)目!甘肅省2025年重大建設(shè)項(xiàng)目清單公布!

1人死亡,賠償150萬!廣西一光伏安全事故調(diào)查報(bào)告公布

25個(gè)光伏項(xiàng)目!山東省2025年重大項(xiàng)目名單公布!

山西:山西省能源局關(guān)于做好2024年風(fēng)電、光伏發(fā)電開發(fā)建設(shè)競爭性配置有關(guān)工作的...

[DBM評論]歷史復(fù)盤:多晶硅價(jià)格的沉浮演變

內(nèi)蒙古:內(nèi)蒙古自治區(qū)能源局關(guān)于做好2025年內(nèi)蒙古電力多邊交易市場中長期交易有關(guān)事宜的通知

還錢!多家光伏設(shè)備企業(yè)起訴昔日“金主”!