Sungrowの重大な脆弱性、世界各地の太陽光発電所が乗っ取られるおそれ

Sungrowのクラウド管理プラットフォーム「iSolarCloud」で、重大な認証バイパスの脆弱性が新たに公開されました。攻撃者はパスワードなしでアカウントにアクセスでき、太陽光発電設備を管理する管理者アカウントも対象になります。

この脆弱性は、欧州、中国、オーストラリア、その他の国際顧客向けの4つの地域環境にまたがるクラウドプラットフォームのビジネスロジックに存在していました。

各環境は地域ごとにデータを別々に保存していますが、脆弱な認証動作は4つすべてに存在していました。そのため、被害は1つの環境にとどまらず、地理的に分散して広がるおそれがありました。

Jakkaruはまず、パスワード回復とメールコードによる認証を調べました。しかし、厳しいレート制限に阻まれ、これらの手法でアカウントを乗っ取ることはできませんでした。

検証では、悪用可能な安全でない直接オブジェクト参照(IDOR)、認可チェックの欠如、SQLインジェクションの脆弱性も見つかりませんでした。そこでMarlon Starkloff氏は、プラットフォームのログインリクエストと認証モードの選択パラメータに注目しました。

決め手となった弱点はlogin_typeパラメータです。この値を5に変更すると、プラットフォームは送信されたパスワードを無視し、user_accountに指定されたアカウントを認証しました。

Marlon Starkloff氏は複数のアカウントでこの動作を再現し、セッションが誤って無効化されたことが原因ではないと確認しています。このバイパスは静かに実行されます。影響を受けたユーザーには、メール通知やそれに相当するログインアラートは届きません。

認証済みセッションを得た攻撃者は、パスワードリセット機能を使って不正アクセスをアカウント乗っ取りへと発展させることができました。

Sungrowのアプリケーション層の暗号化も、この欠陥を防げませんでした。同プラットフォームは、REST POSTのボディを非対称暗号で暗号化し、署名とカスタムヘッダーを検証しているため、リクエストの解析は困難でした。

しかし、こうした保護策では、根本にある認証判断の誤りは是正されませんでした。通信経路の保護と本人確認の徹底は別物であることを示す事例といえます。一般ユーザーと管理者は、同じ管理プラットフォームを共有していました。

Marlon Starkloff氏は、組織間の関係を手がかりに管理者のメールアドレスを特定しました。この関係から、親組織のユーザー名とメールアドレスが露出していたためです。さらに、詳細が非公開の別の情報漏えいによって、サポート担当者や、場合によっては管理者のアカウントのアドレスも判明しました。

これらの識別情報と認証バイパスを組み合わせることで、権限昇格が可能になりました。報告によると、管理者権限を得た攻撃者は、侵害した地域サーバーに紐づく太陽光発電所、インバーター、蓄電システムの一覧表示、変更、起動、停止を実行できたとされています。

Marlon Starkloff氏は、登録済みの組織やユーザーへのアクセスも確認したと報告しています。その中には、ドイツの太陽光発電設備販売事業者1KOMMA5°とEnpalの管理アカウントも含まれていました。

Jakkaruによると、管理者機能を使えば、クラウド接続されたデバイスに新規またはカスタムのファームウェアをインストールすることも可能でした。この機能は、協調的な運用妨害につながる可能性があります。ただし、今回の公表内容は、攻撃者が実際にこの脆弱性を悪用したことや、停電を引き起こしたことを裏付けるものではありません。

Sungrowが世界で設置したコンバーターの総容量を、そのまま脆弱性の影響を受ける容量と解釈すべきではありません。報告書は、影響を受けたアカウント経由で到達できるクラウド接続機器の規模を定量的に示していないためです。

Jakkaruは、SungrowのPSIRT(製品セキュリティインシデント対応チーム)を高く評価しています。同社は1日以内にホットフィックスを展開し、根本原因と関連する問題の調査を開始したと報告しています。

Marlon Starkloff氏は、不要なクラウド接続を制限することと、一般消費者向けの管理機能を管理者向けプラットフォームから分離することを推奨しています。ただし、今回の公表内容には、CVE識別子もCVSSスコアも示されていません。最初のホットフィックス以降の詳細な修正スケジュールも明らかにされていません。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。 自社チームで試す

翻訳元: https://cyberpress.org/critical-sungrow-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。