您的当前位置:首页>热点>黑客可攻击瘫痪千万座供电基础设施,安全公司曝光宁波德业公司太阳能逆变器系统存漏洞正文
时间:2024-10-23 06:03:46来源:网络整理编辑:热点
黑客可攻击瘫痪千万座供电基础设施,安全公司曝光宁波德业公司太阳能逆变器系统存漏洞 2024年08月10日 14:40IT之家
IT之家 8 月 10 日消息,可攻安全公司 Bitdefender 发布报告披露宁波德业(Deye)公司生产的击瘫基础太阳能逆变器系统存在严重漏洞,黑客可利用这些漏洞对地区电网稳定性产生影响,供电公司公司甚至可造成大规模电力中断或基础设施过载爆炸事故。设施
据悉,安全宁波德业公司生产的曝光太阳能逆变器系统销售遍布全球 190 多个国家,涵盖多达 1000 万座发电设施,宁波能逆合计可产生 19.5 亿千瓦的德业洞电力,占全球太阳能发电总量的太阳五分之一。
IT之家查询获悉,变器Bitdefender 发现的系统漏洞主要与多项凭据(Token)管理不当有关,黑客可通过至少四种方式获得逆变器系统最高管理权,存漏对逆变器的黑客痪千配置进行篡改,具体漏洞如下:
OAuth 身份验证漏洞:研究人员发现平台存在一个与 OAuth 身份验证相关的可攻 API 端点漏洞,攻击者可以利用此漏洞为任意用户生成有效凭证,从而接管用户账户,并对逆变器的配置进行篡改。
凭证重复使用漏洞:研究人员发现该公司云端平台签署的凭证在另一家太阳能产品公司 Solarman 的平台上也能够直接使用,这意味着攻击者可以利用同一凭证完全访问具有相同 ID 的用户账户。如果用户未采取适当的隔离措施,这种情况可能导致黑客利用一项凭据侵入两家公司的平台。
过度信息暴露:平台的某些 API 端点回传过多的企业组织信息,容易泄露电子邮件地址和电话号码等个人信息,黑客可借此利用社工手段掌握太阳能发电装置的地理位置和发电能力等信息。
硬编码账号:宁波德业生产的设备内部存在一个特定密码的硬编码账号,该账号拥有最高权限,但密码却无法修改,黑客可以直接利用相关密码以最高权限访问所有设备。
江阴警方通报贩婴事件2024-10-23 05:59
瓶装水巨头们集体铺市,有超市促销卖到0.57元/瓶,连老太太都在疯抢2024-10-23 05:57
窗纸破了,浙江多所高中争抢学科竞赛老师,普通家庭考生怎么办?2024-10-23 05:57
技术创新+市场开拓占领用户心智 讯飞会议耳机入选《2024中国创新品牌500强》2024-10-23 05:56
美国国防部长奥斯汀突访基辅2024-10-23 05:55
小米年度机皇蓄势待发!产品经理暗示小米15配置没有缩水2024-10-23 05:41
曝董宇辉爆火至今总薪酬约6亿元!还剩1.4亿未到账2024-10-23 05:14
罗森中国称IP购小程序已恢复正常 因支付超时被取消订单货款会退回2024-10-23 05:03
上海赛第6日瓦林卡贝雷蒂尼出局 科博利将战德约2024-10-23 04:54
7月新能源车销量出炉:赛力斯猛增8倍 理想、零跑刷新里程碑2024-10-23 04:24
上海大师赛第6日周意无缘32强 中国男单全部出局2024-10-23 06:01
成龙纪念元家班成立65周年:发文称七小福元奎“已经离开”2024-10-23 05:42
流动性丧失,最可怕的事情来了2024-10-23 04:47
360 炫视球机 6Pro 4K AI 版开售:人形追踪、30 米夜视,379 元2024-10-23 04:43
云南下月起将实施痛经假2024-10-23 04:31
变革数据中心!华为超融合软件FusionCube eStorage发布:支持主流第三方服务器2024-10-23 04:16
来了!中国代表团闭幕式高清大图2024-10-23 03:54
黎智英等7名反中乱港分子上诉被驳回2024-10-23 03:40
美国国防部长奥斯汀突访基辅2024-10-23 03:35
变革数据中心!华为超融合软件FusionCube eStorage发布:支持主流第三方服务器2024-10-23 03:23