您现在的位置是:休闲>>正文
黑客可攻击瘫痪千万座供电基础设施,安全公司曝光宁波德业公司太阳能逆变器系统存漏洞
休闲54人已围观
简介黑客可攻击瘫痪千万座供电基础设施,安全公司曝光宁波德业公司太阳能逆变器系统存漏洞 2024年08月10日 14:40IT之家 ...
IT之家 8 月 10 日消息,可攻安全公司 Bitdefender 发布报告披露宁波德业(Deye)公司生产的击瘫基础太阳能逆变器系统存在严重漏洞,黑客可利用这些漏洞对地区电网稳定性产生影响,供电公司公司甚至可造成大规模电力中断或基础设施过载爆炸事故。设施
据悉,安全宁波德业公司生产的曝光太阳能逆变器系统销售遍布全球 190 多个国家,涵盖多达 1000 万座发电设施,宁波能逆合计可产生 19.5 亿千瓦的德业洞电力,占全球太阳能发电总量的太阳五分之一。
IT之家查询获悉,变器Bitdefender 发现的系统漏洞主要与多项凭据(Token)管理不当有关,黑客可通过至少四种方式获得逆变器系统最高管理权,存漏对逆变器的黑客痪千配置进行篡改,具体漏洞如下:
OAuth 身份验证漏洞:研究人员发现平台存在一个与 OAuth 身份验证相关的可攻 API 端点漏洞,攻击者可以利用此漏洞为任意用户生成有效凭证,从而接管用户账户,并对逆变器的配置进行篡改。
凭证重复使用漏洞:研究人员发现该公司云端平台签署的凭证在另一家太阳能产品公司 Solarman 的平台上也能够直接使用,这意味着攻击者可以利用同一凭证完全访问具有相同 ID 的用户账户。如果用户未采取适当的隔离措施,这种情况可能导致黑客利用一项凭据侵入两家公司的平台。
过度信息暴露:平台的某些 API 端点回传过多的企业组织信息,容易泄露电子邮件地址和电话号码等个人信息,黑客可借此利用社工手段掌握太阳能发电装置的地理位置和发电能力等信息。
硬编码账号:宁波德业生产的设备内部存在一个特定密码的硬编码账号,该账号拥有最高权限,但密码却无法修改,黑客可以直接利用相关密码以最高权限访问所有设备。
Tags:
相关文章
公安部:全面打击整治新型侵财犯罪
休闲公安部:全面打击整治新型侵财犯罪2024年10月23日 17:26央视缩小字体放大字体收藏微博微信分享0腾讯QQQQ空间 记者从近日召开的全国公安 ...
【休闲】
阅读更多四六级擦线过,考到雅思7分需要多久?应该如何开始备考?
休闲四六级擦线过,考到雅思7分需要多久?应该如何开始备考?2024-08-28 21:12:52来源: 新航道官方号 北京 ...
【休闲】
阅读更多瓦尔哈拉获2028索尔海姆杯承办权 享罕有地位
休闲瓦尔哈拉获2028索尔海姆杯承办权 享罕有地位2024年08月15日 10:39新浪体育缩小字体放大字体收藏微博微信分享0腾讯QQQQ空间 ...
【休闲】
阅读更多
热门文章
最新文章
友情链接
- 组图:澳大利亚人的冬季运动日常
- “绑也要把他绑去大学”,唐尚珺对专业不满意,与孙老师反目成仇
- 他单手插兜射击摘银,土耳其大使馆发文:他不是杀手
- “中东站在悬崖边”引担忧,外媒:哈尼亚之死可能引发更大范围地缘政治动荡
- 涨价后 宝马丢掉20万以上汽车销量第一 奔驰赢麻了
- 美当局:特斯拉车祸致摩托车手死亡的事故中,车辆启用了完全自动驾驶功能
- 造车新势力7月销量:理想破5万创月交付量新高,蔚来连续3个月交付超2万
- 美媒关注佩洛西夫妇上周购买更多英伟达股票,同时减持微软股票,网友讽刺
- 中国队夺得巴黎奥运会游泳女子4x200米自由泳接力铜牌
- 世界海拔最高!吉措100兆瓦风电项目开工建设
- 第二艘国产大型邮轮将以广州为母港运营
- 美国民主党将于8月7日之前提名总统候选人
- 国家医保局:不要因费用问题影响病人救治
- 拜登表示将参加哈里斯的竞选活动
- 俄罗斯与伊朗将签署全面合作条约
- 搭载华为乾崑智驾!深蓝S07纯电/增程版将于7月25日上市
- 美媒爆料:在推动拜登决定退选过程中,佩洛西发挥了“关键作用”
- 巴勒斯坦各派在北京签署关于结束分裂的《北京宣言》
- 牛弹琴:中国外交,最近有点不一般
- 消费市场潜力不断释放 赋能经济持续回升向好