Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en iSolarCloud (CVE-2025-29756)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/06/2025
Última modificación:
12/06/2025

Descripción

El sistema de usuarios back-end de SunGrow, iSolarCloud (https://isolarcloud.com), utiliza un servicio MQTT para transportar datos desde los dispositivos conectados del usuario a su navegador web. Sin embargo, el servidor MQTT no tenía suficientes restricciones para limitar los temas a los que un usuario podía suscribirse. Si bien los datos que se transmiten a través del servidor MQTT están cifrados y las credenciales se obtienen mediante una llamada a la API, estas credenciales pueden usarse para suscribirse a cualquier tema y la clave de cifrado puede usarse para descifrar todos los mensajes recibidos. Un ataque con una cuenta en iSolarCloud.com podría extraer las credenciales MQTT y la clave de descifrado del navegador y, a continuación, usar un programa externo para suscribirse al tema '#' y, por lo tanto, recibir todos los mensajes de todos los dispositivos conectados.