Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos SMA Solar Technology (CVE-2017-9852)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
05/08/2017
Última modificación:
20/04/2025

Descripción

** EN DISPUTA ** Se ha descubierto un problema de gestión de contraseñas incorrecto en los productos de SMA Solar Technology. Existen contraseñas predeterminadas que rara vez se modifican. Las contraseñas de usuario casi siempre serán las predeterminadas. Se espera que las contraseñas de los instaladores sean predeterminadas o similares en todas las instalaciones realizadas por la misma empresa (pero a veces se cambian). Las cuentas de usuario ocultas tienen (al menos en algunos casos, aunque se requiere más investigación para probar esto para todas las cuentas de usuario ocultas) una contraseña fija para todos los dispositivos; nunca puede ser cambiada por un usuario. Existen otras vulnerabilidades que permiten a un atacante obtener las contraseñas de estas cuentas de usuario ocultas. NOTA: el proveedor informa de que no tiene ninguna influencia en la asignación de contraseñas y de que no existen contraseñas maestras globales con código duro. Además, sólo Sunny Boy TLST-21 y TL-21 y Sunny Tripower TL-10 y TL-30 podrían verse afectados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:sma:sunny_boy_3600_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_boy_3600:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_boy_5000_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_boy_5000:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_core1_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_core1:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_15000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_15000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_20000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_20000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_25000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_25000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_5000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_5000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_12000tl_firmware:-:*:*:*:*:*:*:*