Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos SMA Solar Technology (CVE-2017-9863)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
05/08/2017
Última modificación:
20/04/2025

Descripción

** EN DISPUTA ** Se ha descubierto un problema en productos SMA Solar Technology. Si un usuario está ejecutando Sunny Explorer y, al mismo tiempo, visita un host malicioso, se puede usar el cross-site request forgery para cambiar la configuración en los inversores (por ejemplo, lanzando una petición POST para cambiar la contraseña de usuario). Todos los ajustes de Sunny Explorer disponibles para un usuario autenticado también lo estarán para el atacante. (En algunos casos, esto también incluye la modificación de ajustes a los que el usuario no puede acceder). Esto podría dar como resultado un dispositivo completamente comprometido. NOTA: El fabricante informa que esta explotación es improbable porque Sunny Explorer se utiliza en raras ocasiones. También, solamente se encuentran potencialmente afectados Sunny Boy TLST-21 y TL-21 y Sunny Tripower TL-10 y TL-30.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:sma:sunny_boy_3600_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_boy_3600:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_boy_5000_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_boy_5000:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_core1_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_core1:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_15000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_15000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_20000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_20000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_25000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_25000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_5000tl_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:sma:sunny_tripower_5000tl:-:*:*:*:*:*:*:*
cpe:2.3:o:sma:sunny_tripower_12000tl_firmware:-:*:*:*:*:*:*:*