数万座光伏发电站面临严重威胁!
admin
2023-07-12 09:18:24

全球数万个太阳能光伏发电站所采用的太阳能发电监控系统曝出严重漏洞,远程攻击者目前正积极利用该漏洞破坏运营或在系统中驻留。

曝出漏洞的设备是日本大阪的Contec(康泰克)公司生产的SolarView太阳能发电监控系统,可帮助太阳能光伏电站内的人员监控产生、存储和配电。Contec表示,全球大约3万个发电站已经引进了这些设备,根据运营规模和使用的设备类型不同,SolarView设备提供不同的封装形式。

Solar View此次共曝出两个漏洞(CVE-2022-29303和CVE-2023-293333),严重性评分高达9.8,其中CVE-2022-29303是一个未经身份验证的远程命令注入漏洞,影响Contec SolarView系列。该漏洞源于未能消除用户输入中包含的恶意内容,攻击者可执行恶意命令发动远程攻击。

CVE-2022-29303影响Web服务器的conf_mail.php端点,但版本6.20(曝出漏洞的6.00版本之后的版本)并未修复该问题。不仅6.00版本受到影响,6.20也受到影响。研究人员发现至少从4.00版本conf_mail.php开始就存在非常直接的命令注入漏洞。

安全公司VulnCheck研究人员在Shodan上搜索发现,目前可通过开放互联网访问其中600多个光伏发电站(上图)。研究人员指出,目前超过三分之二的使用Contec设备的光伏电站尚未安装漏洞CVE-2022-29303的补丁更新。

安全公司Palo Alto Networks上个月曾透露,该漏洞正被Mirai的运营商积极利用,Mirai是一个由大量路由器和其他物联网设备组成的开源僵尸网络。Contec设备的漏洞可能会导致使用它们的光伏电站设施失去对运营的可见性,可能会导致严重后果,具体取决于易受攻击的设备的部署位置。

VulnCheck研究员Jacob*Baines指出:“事实上,光伏电站的许多类似系统都是面向互联网的,而且漏洞利用公开的时间已经足够长,足以被纳入Mirai变体中,这并不是一个好消息。光伏发电企业应注意哪些系统出现在公共IP空间中,并密切跟踪其这些系统的公开漏洞。”

Baines表示,许多Solar View类似设备也容易受到漏洞CVE-2022-29303影响,后者是一种较新的命令注入漏洞,严重性评分高达9.8。自今年2月份以来,该漏洞的利用代码已公开发布。

Baines指出,由于漏洞CVE-2022-29303和CVE-2023-293333的CVE描述有误,导致很多光伏发电企业的漏洞修补失败。这两个漏洞的描述中声称SolarView 8.00和8.10版本都已修复漏洞,但事实上只有8.10版本针对上述两个漏洞进行了修补。

Palo Alto Networks表示,对漏洞CVE-2022-29303的利用只是更大规模的攻击活动的一部分。该活动利用了一系列物联网设备中的22个漏洞,试图传播Marai变种。这些攻击始于今年3月份,攻击者试图利用这些漏洞安装shell接口远程控制设备。一旦被利用,设备就会下载并执行为各种Linux架构编写的bot客户端。

有迹象表明漏洞CVE-2022-29303可能更早之前就已成为攻击目标,其漏洞利用代码自2022年5月起就已出现。当时有黑客在youtube上公布了用Shodan搜索并攻击SolarView系统的视频(下图)。

对于第二个漏洞CVE-2023-23333,虽然没有迹象表明攻击者正在积极利用,但GitHub上已经发布了该漏洞的多个利用代码。

截止发稿,Contec的官方网站上尚没有关于这两个漏洞的安全咨文,任何使用受影响设备的企业都应尽快更新(到Solar View 8.10版本)。光伏电站还应检查存在漏洞的设备是否暴露在互联网上,如果是,则需要更改其配置确保仅能从内网访问这些设备。

相关内容

热门资讯

欧洲央行管委内格尔:欧洲央行将... 欧洲央行管委内格尔表示,欧洲央行将采取必要措施控制能源价格上涨。欧洲央行对通胀威胁保持高度警惕。 ...
西安热工研究院取得发电机电刷故... 国家知识产权局信息显示,西安热工研究院有限公司取得一项名为“发电机电刷故障在线监测与判断方法和系统”...
美加墨电力监管机构示警:数据中... IT之家 5 月 8 日消息,据《商业内幕》今日报道,美国、加拿大和墨西哥部分地区的最高电网监管机构...
恒盛能源:杜顺仙拟减持不超3.... 每经AI快讯,5月8日,恒盛能源公告,公司实际控制人之一杜顺仙女士因家庭资金需求,拟自公告披露之日起...
涉及五大发电旗下企业 15家电... 来源:界面新闻 4月27日,信用能源网站公示一批行政处罚案例,湖南能源监管办对15家发电企业开出合计...
上海火亮新能源科技申请快插式换... 国家知识产权局信息显示,上海火亮新能源科技有限公司申请一项名为“一种快插式换电新能源车的CTB底盘结...
满格电力护航出行 贵州“五一”... 今年“五一”假期,贵州文旅市场持续火爆,新能源汽车出行需求大幅攀升。据统计,假期前三天全省充电量达2...
南京港首次出口大型成套风电设备... 5月8日清晨,装载4套国产大型风电设备的“天乐”轮,从江苏南京港出发直航巴基斯坦卡西姆港,这是南京港...
国能陕西取得虚拟电厂发电量预测... 国家知识产权局信息显示,国能(陕西)能源销售有限公司取得一项名为“一种适用于虚拟电厂的发电量预测方法...
南京开通大型风电设备出口直航 ... “天乐”轮驶离南京港。南京海事局供图 5月8日,中远海特“天乐”轮在南京海事局保障下,从南京港龙潭集...
摒弃片面杂音 理性守护 中国新... 技术突围:中国新能源的全球崛起与舆论杂音 比亚迪凭借第二代刀片电池、领先闪充技术持续突破,已然站上全...
仁卓智能取得光伏装置及系统施工... 国家知识产权局信息显示,仁卓智能科技有限公司取得一项名为“光伏装置、光伏系统和光伏系统的施工方法”的...
福莱特(601865.SH):... 格隆汇5月8日丨福莱特(601865.SH)在投资者互动平台表示,我司产品可用于BIPV发电。
青岛裕华电子取得基于大数据的电... 国家知识产权局信息显示,青岛裕华电子科技有限公司取得一项名为“一种基于大数据的电力负荷预测分析系统及...
贵州乌江水电取得基于时序数据库... 国家知识产权局信息显示,贵州乌江水电开发有限责任公司取得一项名为“基于时序数据库的跨区同步电力监控系...
5月8日新能源电池(98002... 证券之星消息,5月8日,新能源电池(980027)指数报收于3848.79点,跌1.31%,成交76...
中茂光伏取得太阳能光伏发电建筑... 国家知识产权局信息显示,中茂光伏科技集团有限公司取得一项名为“一种太阳能光伏发电建筑栏板”的专利,授...
四部门:探索核电、氢能等能源以... 近日,国家能源局会同国家发展改革委、工业和信息化部、国家数据局印发了《关于促进 人工智能与能源双向赋...
股票行情快报:电投水电(600... 证券之星消息,截至2026年5月8日收盘,电投水电(600292)报收于16.11元,上涨0.19%...
华能澜沧江水电申请水电站机组过... 国家知识产权局信息显示,华能澜沧江水电股份有限公司;云南联合电力开发有限公司申请一项名为“一种水电站...