image

CISA: Enphase negeert meldingen over kwetsbaarheden in Envoy

woensdag 21 juni 2023, 13:38 door Redactie, 16 reacties

Enphase Energy, fabrikant van micro-omvormers, energiemonitoring- en energieopslagsystemen, heeft meldingen over verschillende kwetsbaarheden in de producten genegeerd, zo claimt het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security. Via de beveiligingslekken, mede veroorzaakt door een hardcoded wachtwoord, kan een aanvaller gevoelige informatie stelen.

De problemen doen zich voor met de Enphase Envoy, een oplossing die de stroomproductie van zonnepanelen meet. Enphase Envoy versie D7.0.88 en eerder zijn kwetsbaar voor command injection, waardoor een aanvaller commando's met rootrechten kan uitvoeren. Daarnaast bevat de Enphase Installer Toolkit voor Android, versie 3.27.0 en eerder, een hardcoded wachtwoord.

Met de toolkit is het mogelijk om de Envoy te installeren. Via het hardcoded wachtwoord kan een aanvaller gevoelige gegevens stelen, aldus het CISA. De impact van deze kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 8.6. De command injection kreeg een impactscore van 6.3.

Het CISA informeerde Enphase over de kwetsbaarheden, maar het bedrijf wilde niet samenwerken bij het verhelpen van de problemen, aldus de Amerikaans overheidsinstantie. Van de Android-app is inmiddels een nieuwe versie verschenen, maar of die niet meer kwetsbaar is, is onbekend. Op het forum van Enphase hebben gebruikers inmiddels ook vragen gesteld, maar is nog geen antwoord gegeven.

Reacties (16)
21-06-2023, 15:46 door Anoniem
Volgens nieuwe EU regelgeving moet een leverancier straks verplicht meewerken, anders mag men in Europa niet meer op de markt, of volgt een product recall (daar zullen je klanten blij mee zijn!).
22-06-2023, 08:44 door Anoniem
De kop van dit artikel zegt: Enphase negeert meldingen over kwetsbaarheden in Envoy.

Maar dat is niet waar. Ze zeggen zelf:

Enphase Cybersecurity
June 21, 2023
Enphase Energy is in direct contact with CISA and is committed to quickly addressing any potential vulnerabilities.

https://support.enphase.com/s/article/enphase-cybersecurity
22-06-2023, 09:52 door Anoniem
Sorry maar dat leest als een verklaring die snel door de afdeling PR is geplaatst. Het CISA heeft het over wat er in praktijk volgens hen nog niet gebeurt

"Het CISA informeerde Enphase over de kwetsbaarheden, maar het bedrijf wilde niet samenwerken bij het verhelpen van de problemen, aldus de Amerikaans overheidsinstantie"
22-06-2023, 10:42 door _R0N_ - Bijgewerkt: 22-06-2023, 10:42
Door Anoniem: De kop van dit artikel zegt: Enphase negeert meldingen over kwetsbaarheden in Envoy.

Maar dat is niet waar. Ze zeggen zelf:

Enphase Cybersecurity
June 21, 2023
Enphase Energy is in direct contact with CISA and is committed to quickly addressing any potential vulnerabilities.

https://support.enphase.com/s/article/enphase-cybersecurity

Mogelijk pas na de publicatie van het niet reageren op de 20ste
https://www.cisa.gov/news-events/ics-advisories/icsa-23-171-01
22-06-2023, 12:23 door Anoniem
Ze reageren in ieder geval aan de late kant.
De CVE entries zijn al op 25 mei 2023 aangemaakt, ook al zegt dit niet alles.
23-06-2023, 19:17 door Anoniem
CISA meld nu voor de D7.0.88 firmware en Installer Toolkit: 3.27.0

Enphase Energy is currently developing mitigations.
No known public exploits specifically target this vulnerability.
24-06-2023, 09:45 door Anoniem
Envoy meld nu op hun forum:

I would make sure your Gateway (Envoy) firmware is up to date V7.x
D7.3.517

Maar geen idee of die de fix bevat. Het versie nummer is in ieder geval hoger dan die van D7.0.88 met de kwetsbaarheid
01-07-2023, 15:45 door Anoniem
Voor de Enphase Installer Toolkit is een fix uitgebracht.

Upgrading the Enphase Installer App 3.27.0 to 3.30.1 or newer through the Apple App store or Google Play store, and revocation of hard-coded credentials.

https://enphase.com/cybersecurity/advisories/ensa-2023-1
05-07-2023, 12:26 door Anoniem
Nu staat in het forum van Envoy:

In summary, my Envoy-S Metered gateway (ENV-S-WM-230) was remotely upgraded by support from firmware R5.0.55 to D7.4.28 to address the issue described here: https://www.cisa.gov/news-events/ics-advisories/icsa-23-171-01

Maar de CISA meld er helemaal niets over.
06-07-2023, 14:44 door Anoniem
Op https://enphase.com/cybersecurity/advisories/ensa-2023-1 wordt gelinked naar een CISA pagina hierover

https://www.cisa.gov/news-events/ics-advisories/icsa-23-171-02
06-07-2023, 21:42 door Anoniem
Door Anoniem: Op https://enphase.com/cybersecurity/advisories/ensa-2023-1 wordt gelinked naar een CISA pagina hierover

https://www.cisa.gov/news-events/ics-advisories/icsa-23-171-02

Dat klopt, maar dat gaat over de Installer Toolkit.


Er is door de CISA nog geen update gemeld voor de Enphase Envoy Gateway.
https://www.cisa.gov/news-events/ics-advisories/icsa-23-171-01
06-07-2023, 21:54 door Anoniem
Vandaag is de kwetsbare Enphase Envoy versie D7.0.88 bij mij aangepast naar versie D7.6.175
Hiermee zijn nu als het goed is beide kwetsbaarheden verholpen.
07-07-2023, 15:58 door Anoniem
Er zijn inderdaad meer installaties die onlangs een update hebben ontvangen naar versie D7.6.175 ((f79c8d)
https://forums.whirlpool.net.au/thread/9kpym0l2

Helaas is met de update ook weer een bug geïntroduceerd.
https://support.enphase.com/s/question/0D53m00009HaArjCAF/d76175-f79c8d-bugs
08-07-2023, 13:54 door Anoniem
Nu is Enphase inderdaad met een update gekomen.
Resolution:
Upgrading the Enphase IQ Gateway embedded software to 7.3.130/7.6.175 or newer.

https://enphase.com/cybersecurity/advisories/ensa-2023-2

De update was al uitgevoerd naar versie D7.6.175 via de automatische update.
Nu is het weer veilig, maar nog wel wachten op de bugfix.

https://support.enphase.com/s/question/0D53m00009HaArjCAF/d76175-f79c8d-bugs
09-07-2023, 09:48 door Anoniem
Bij sommige updates is er nog een probleem opgetreden.

https://support.enphase.com/s/question/0D53m00009JA1nwCAD/no-more-production-after-firmware-d76175

Gelukkig weer opgelost door de Enphase helpdesk, maar kost weer veel tijd.
14-07-2023, 09:25 door Anoniem
Op 13 Juli heeft de CISA ook de advisory aangepast.
https://www.cisa.gov/news-events/ics-advisories/icsa-23-171-01

Enphase has released IQ Gateway Software version 7.3.130 for Northern America and version 7.6.175 for Europe and the rest of the world. These releases are being deployed via remote software upgrades for existing systems.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.