Sungrow, iSolarCloud 인증 우회 취약점 패치
pv magazine · · EnergyNews 요약
Sungrow는 독일 사이버보안 업체 Jakkura의 연구를 계기로 클라우드 플랫폼 iSolarCloud에서 인증 없이 계정에 접근할 수 있던 취약점을 패치했다. 취약점은 Jakkura와 협력한 독립 연구자가 8월 22일 Sungrow에 신고했고, Sungrow는 공격을 재현한 뒤 8월 25일 모든 iSolarCloud 계층에 긴급 패치를 배포하고 같은 날 근본 원인을 해결했다고 밝혔다.
Jakkura의 Marlin Starkloff 전무는 해당 결함이 특정 인버터 모델이나 제품군이 아니라 클라우드 인프라에 영향을 미쳤으며, iSolarCloud에 연결된 모든 인버터가 노출될 수 있었다고 설명했다. Sungrow는 9월 중순 Jakkura의 후속 테스트에서 취약점이 재현되지 않았고, 취약점 존재 기간의 플랫폼 로그 점검에서 신고한 연구자 외 악용 흔적, 고객 데이터 유출, 서비스 중단, 무단 조작 증거가 없었다고 밝혔다.
Sungrow는 펌웨어 업데이트와 기기 제어 등 주요 기능에 비밀번호 확인과 2단계 인증이 추가로 요구되므로 이 취약점으로 대규모 무단 조작은 불가능했다고 설명했으며, NCC Group에 독립 보안 평가를 의뢰했다.
이 글에 나온 용어
이 글은 원문을 요약한 큐레이션입니다. 수치와 단위는 원문 기준을 유지했습니다.
원문 전체 읽기



