image

Tientallen beveiligingslekken in populaire omvormers zonnepanelen ontdekt

donderdag 27 maart 2025, 14:34 door Redactie, 5 reacties

Onderzoekers hebben in verschillende populaire omvormers voor zonnepanelen tientallen beveiligingslekken ontdekt waardoor het in theorie mogelijk zou zijn geweest om het elektriciteitsnet aan te vallen, zo claimt securitybedrijf Forescout dat de problemen identificeerde. Het gaat in totaal om 46 kwetsbaarheden in producten van Sungrow, Growatt en SMA. De fabrikanten hebben inmiddels updates uitgebracht om de beveiligingslekken te verhelpen.

In het geval van SMA ging het om één beveiligingslek. Het bleek mogelijk om .aspx-bestanden naar de webserver van sunnyportal.com te uploaden, wat leidde tot remote code execution op het cloudplatform van de fabrikant. Bij de andere twee fabrikanten bleek het mogelijk om door middel van Insecure Direct Object Reference (IDOR)-kwetsbaarheden, buffer overflows, cross-site scripting en informatielekken om de instellingen van de omvormers aan te passen. Hierdoor zou een aanvaller bijvoorbeeld stroompieken kunnen genereren, wat in theorie tot een blackout zou kunnen leiden, aldus de onderzoekers.

Forescout waarschuwde de drie fabrikanten en stelt dat SMA en Sungrow voortvarend en snel reageerden. In het geval van Growatt duurde het proces veel langer, zo staat in het onderzoeksrapport (pdf). Een aantal van de kwetsbaarheden vereist geen actie van eigenaren van de betreffende omvormers. In het geval van beveiligingslekken in de WiNet-S communicatiedongel van Sungrow moeten gebruikers de laatste update zelf installeren. Sungrow en SMA kwamen zelf ook met advisories over de problemen.

Image

Reacties (5)
27-03-2025, 14:53 door Anoniem
In het geval van SMA ging het om één beveiligingslek. Het bleek mogelijk om .aspx-bestanden naar de webserver van sunnyportal.com te uploaden, wat leidde tot remote code execution op het cloudplatform van de fabrikant
Maar 1 lek, maar wel eentje die het hele cloud platform plat kan gooien. Of nog erger, gewoon verwijderen.

Waarom kan er überhaupt een .aspx file geüpload worden? Is geen plaatje ofzo...

TheYOSH
27-03-2025, 16:16 door Anoniem
No shit, Sherlock!
Waarom ben ik nou totaal niet verbaasd?
Verder: de zut moet natuurlijk aan internet. Want makkelijk enzo. Die Chinese fabrikant kan er echt niet bij. Want er staat een paasword op. Ofzo.
27-03-2025, 18:17 door Anoniem
De S ontbreekt dan ook in OT en IoT.
Bij hangt er geen omvormer aan het internet.
27-03-2025, 19:38 door Anoniem
Een omvormer hoort aan stroomnet te hangen en niet aan het internet.
29-03-2025, 13:57 door Anoniem
Door Anoniem: Een omvormer hoort aan stroomnet te hangen en niet aan het internet.

Ik vraag me af of jij iemand bent die zelf een huis met zonnepanelen heeft, of een scholier met een mening .

Afgezien van kekke grafiekjes : inmiddels is de (teruglever) stroomprijs erg dynamisch geworden .
Op zonnige dagen kan dat negatief zijn .

Oftewel : je moet geld BETALEN als je je panelen aan laat staan.
Dus.... automatisch uitzetten als de teruglever-prijs onder nul gaat ?

Succes met je offline omvormer.

De gevorderde heel kleine energieleverancier gaat all-in met een huisbatterij, en (natuurlijk) een outsourced bedrijf die daaruit gaat terugleveren als de prijs hoog is.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.