数万座光伏发电站面临严重威胁!

来源:GoUpSec发布时间:2023-07-12 08:50:22

全球数万个太阳能光伏发电站所采用的太阳能发电监控系统曝出严重漏洞,远程攻击者目前正积极利用该漏洞破坏运营或在系统中驻留。

曝出漏洞的设备是日本大阪的Contec(康泰克)公司生产的SolarView太阳能发电监控系统,可帮助太阳能光伏电站内的人员监控产生、存储和配电。Contec表示,全球大约3万个发电站已经引进了这些设备,根据运营规模和使用的设备类型不同,SolarView设备提供不同的封装形式。

Solar View此次共曝出两个漏洞(CVE-2022-29303和CVE-2023-293333),严重性评分高达9.8,其中CVE-2022-29303是一个未经身份验证的远程命令注入漏洞,影响Contec SolarView系列。该漏洞源于未能消除用户输入中包含的恶意内容,攻击者可执行恶意命令发动远程攻击。

CVE-2022-29303影响Web服务器的conf_mail.php端点,但版本6.20(曝出漏洞的6.00版本之后的版本)并未修复该问题。不仅6.00版本受到影响,6.20也受到影响。研究人员发现至少从4.00版本conf_mail.php开始就存在非常直接的命令注入漏洞。

安全公司VulnCheck研究人员在Shodan上搜索发现,目前可通过开放互联网访问其中600多个光伏发电站(上图)。研究人员指出,目前超过三分之二的使用Contec设备的光伏电站尚未安装漏洞CVE-2022-29303的补丁更新。

安全公司Palo Alto Networks上个月曾透露,该漏洞正被Mirai的运营商积极利用,Mirai是一个由大量路由器和其他物联网设备组成的开源僵尸网络。Contec设备的漏洞可能会导致使用它们的光伏电站设施失去对运营的可见性,可能会导致严重后果,具体取决于易受攻击的设备的部署位置。

VulnCheck研究员Jacob·Baines指出:“事实上,光伏电站的许多类似系统都是面向互联网的,而且漏洞利用公开的时间已经足够长,足以被纳入Mirai变体中,这并不是一个好消息。光伏发电企业应注意哪些系统出现在公共IP空间中,并密切跟踪其这些系统的公开漏洞。”

Baines表示,许多Solar View类似设备也容易受到漏洞CVE-2022-29303影响,后者是一种较新的命令注入漏洞,严重性评分高达9.8。自今年2月份以来,该漏洞的利用代码已公开发布。

Baines指出,由于漏洞CVE-2022-29303和CVE-2023-293333的CVE描述有误,导致很多光伏发电企业的漏洞修补失败。这两个漏洞的描述中声称SolarView 8.00和8.10版本都已修复漏洞,但事实上只有8.10版本针对上述两个漏洞进行了修补。

Palo Alto Networks表示,对漏洞CVE-2022-29303的利用只是更大规模的攻击活动的一部分。该活动利用了一系列物联网设备中的22个漏洞,试图传播Marai变种。这些攻击始于今年3月份,攻击者试图利用这些漏洞安装shell接口远程控制设备。一旦被利用,设备就会下载并执行为各种Linux架构编写的bot客户端。

有迹象表明漏洞CVE-2022-29303可能更早之前就已成为攻击目标,其漏洞利用代码自2022年5月起就已出现。当时有黑客在youtube上公布了用Shodan搜索并攻击SolarView系统的视频(下图)。

对于第二个漏洞CVE-2023-23333,虽然没有迹象表明攻击者正在积极利用,但GitHub上已经发布了该漏洞的多个利用代码。

截止发稿,Contec的官方网站上尚没有关于这两个漏洞的安全咨文,任何使用受影响设备的企业都应尽快更新(到Solar View 8.10版本)。光伏电站还应检查存在漏洞的设备是否暴露在互联网上,如果是,则需要更改其配置确保仅能从内网访问这些设备。


索比光伏网 https://news.solarbe.com/202307/12/369602.html

责任编辑:zhouzhenkun
索比光伏网&碳索光伏版权声明:

本站标注来源为“索比光伏网”、“碳索光伏"、"索比咨询”的内容,均属www.solarbe.com合法享有版权或已获授权的内容。未经书面许可,任何单位或个人不得以转载、复制、传播等方式使用。

经授权使用者,请严格在授权范围内使用,并在显著位置标注来源,未经允许不得修改内容。违规者将依据《著作权法》追究法律责任,本站保留进一步追偿权利。谢谢支持与配合!

推荐新闻
东营辉阳清洁能源有限公司渔光互补四期1350MW太阳能光伏发电站项目组件采购宣布终止来源:PV光圈见闻 发布时间:2025-07-31 11:30:36

日前,东营辉阳清洁能源有限公司渔光互补四期1350MW太阳能光伏发电站项目组件采购宣布终止,终止原因为政策调整。根据招标公告,该项目装机容量为975MWp,光伏支架按照组件倾角45°时最低点高程为3.7m设计,项目容配比为1.3:1。建设地点为东营市利津县刁口乡,计划投资约74100.00万元。自136号文下发以来,先后有中国电建51GW、国家能源集团290MW、华润3GW、江苏银宝452MW、国家电投170MW等光伏组件集采终止招标,叠加本次终止的项目,总规模已超56GW。

中来的底线:质量,没有妥协项来源:索比光伏网 发布时间:2025-07-14 17:34:59

“低价换市场”,正将光伏行业拖入深渊。冰冷的第三方检测数据揭示残酷现实:某央企电站中,低价组件的实际衰减率远超技术协议标准,组件质量隐患丛生。价格战阴影下,性能失守正在透支行业的未来信用。7月3日,工信

赞比亚总统希奇莱马来了!晶澳DeepBlue 4.0 Pro全容量供货该国最大项目来源:晶澳科技 JA Solar 发布时间:2025-07-10 15:13:39

在赞比亚凯布韦,非洲炽热阳光照耀下,一座承载着当地能源希望的百兆瓦级光伏电站正式并网发电!近日,由中国电建承建、全部采用晶澳科技DeepBlue 4.0 Pro光伏组件的赞比亚凯布韦100MW光伏项目举行盛大并网仪式。赞比亚总统哈凯恩德·希奇莱马(Hakainde Hichilema)亲临现场揭牌剪彩,盛赞该项目为“赞比亚迈向1000MW光伏目标的关键里程碑”。

助力循环经济与可持续发展,隆基携手Rafiqui推动墨西哥光伏组件回收来源:隆基绿能 发布时间:2025-07-10 14:55:31

近日,隆基与墨西哥知名光伏组件回收机构Rafiqui达成合作,将携手推动墨西哥光伏组件回收产业的基础设施发展,为光伏组件的回收与再利用提供切实可行的解决方案,强化区域循环经济与光伏产业的健康可持续发展。

马来西亚大幅下调绿色电价80%,推新计划力促能源转型来源:西西弗斯的哲思 发布时间:2025-07-08 16:50:21

为加速国家清洁能源转型、提升区域竞争力,马来西亚政府宣布自2025年7月1日起,大幅下调其绿色电力 tariff (GET) 的附加费率,降幅最高可达80%。

瑞士启动"太阳能三步走"计划 2040年剑指能源独立与气候中和来源:索比光伏网 发布时间:2025-07-08 10:32:05

在欧洲能源格局加速重构的背景下,瑞士联邦政府近日宣布全面启动"太阳能自主2040"国家倡议,通过屋顶光伏全覆盖、建筑法规强制配建、财政补贴激励三大核心举措,力争在20年内实现能源供应100%自给,并同步达成碳中和目标。该项目总投资预计将超150亿瑞士法郎。

德国光伏装机突破107.5GW来源:索比光伏网 发布时间:2025-07-07 16:12:29

7月5日,德国太阳能工业协会(BSW-Solar)发布数据显示,该国光伏累计装机容量已达107.5GW,覆盖屋顶、阳台及露天场地等多元场景,标志着德国在2030年实现215GW目标中正式跨越半程节点。

无界阳光,无界竞技,日托光伏无界绿能点亮体育场馆来源:日托光伏 发布时间:2025-07-07 10:24:45

日前,淮安洪泽体育文创中心屋顶的1.6MW光伏电站成功并网,这是继荷兰体育馆、伦敦体育馆之后,又一座采用日托光伏轻质组件的体育场馆项目。

全部采用异质结组件!关于《中广核阜阳市颍东区杨楼孜镇110MW光伏项目环境影响报告表》审批前公示来源:阜阳市生态环境局 发布时间:2025-07-07 09:17:56

根据建设项目环境影响评价审批有关规定,经审查,我局拟对《中广核新能源阜阳有限公司中广核阜阳市颍东区杨楼孜镇110MW光伏项目环境影响报告表》作出审批意见。为保证审批的严肃性、公正性和公众知情权,现将该项目环评文件基本情况予以公示,公示期为5天。如有意见,请于公示期内将书面意见反馈至市政务服务中心生态环境局窗口处。

科学视角下的安全解析:光伏发电阳光棚对人体是否有危害?来源:索比光伏网 发布时间:2025-07-05 14:16:33

在"双碳"目标推动下,中国分布式光伏装机量持续攀升。截至2025年6月,全国屋顶光伏累计装机突破200GW,其中光伏发电阳光棚作为"光伏+"模式的典型应用,正以年均30%的增速进入千家万户。然而,随着光伏棚在城乡屋顶的普及,关于"电磁辐射致癌""光污染伤眼"等争议也甚嚣尘上。小编将从电磁安全、结构安全、环境健康三个维度,结合权威机构检测数据与典型案例,揭示光伏阳光棚的真实“安全边界”。

东营辉阳清洁能源开启975MW渔光互补项目光伏组件采购来源:索比光伏网 发布时间:2025-07-03 15:02:03

7月2日,东营辉阳清洁能源有限公司渔光互补四期1350MW太阳能光伏发电站项目组件采购招标公告公示。辉阳四期项目采用615W及以上双面双玻单晶硅组件,四期项目装机容量为975MWp,分为三个标段采购:第一标段:单晶双面