CVE-2022-29303

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

SolarView Compact Command Injection Vulnerability

Beschreibung

CVE-2022-29303 ist eine kritische Command-Injection-Schwachstelle in SolarView Compact Version 6.00, die ueber die Datei conf_mail.php ausgenutzt werden kann. Ein Angreifer kann ohne Authentifizierung und ohne Benutzerinteraktion ueber das Netzwerk Betriebssystembefehle auf dem betroffenen System einschleusen und ausfuehren, was zur vollstaendigen Kompromittierung des Geraets fuehrt. Die CISA hat CVE-2022-29303 in den KEV-Katalog aufgenommen, was die aktive Ausnutzung dieser SolarView-Schwachstelle in freier Wildbahn bestaetigt. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,37 % (99. Perzentil) gehoert diese Command-Injection-Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken ueberhaupt.

KEV-Informationen

Hersteller
SolarView
Produkt
Compact
Hinzugefügt am
13. Juli 2023
Fälligkeitsdatum
3. August 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
contecsv-cpt-mc310 firmware6.00

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

Bei CVE-2022-29303 liegt eine OS-Command-Injection-Schwachstelle in SolarView Compact vor. Die Datei conf_mail.php verarbeitet Benutzereingaben nicht ausreichend und ermoeglicht es einem Angreifer, Betriebssystembefehle in die Anwendung einzuschleusen. Durch die fehlende Bereinigung spezieller Zeichen koennen Angreifer die beabsichtigte Befehlsstruktur umgehen und beliebige Befehle im Kontext des Webservers ausfuehren.

Mehr erfahren: CWE-78 -- OS Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2022-29303 sind ausserordentlich schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass ein physischer Zugang erforderlich ist, und die Angriffskomplexitaet ist niedrig. Es werden weder Authentifizierung noch Benutzerinteraktion benoetigt, was eine vollautomatisierte Massenausnutzung ermoeglicht. Vertraulichkeit (High): Angreifer koennen saemtliche auf dem SolarView-Compact-System gespeicherten Daten auslesen, einschliesslich Konfigurationsdateien und Zugangsdaten fuer angebundene Photovoltaik-Ueberwachungssysteme. Integritaet (High): Durch die Ausfuehrung beliebiger Betriebssystembefehle koennen Angreifer Systemdateien manipulieren, Malware installieren oder das Geraet als Sprungbrett fuer weitere Angriffe nutzen. Verfuegbarkeit (High): Das betroffene System kann vollstaendig ausser Betrieb gesetzt oder in ein Botnetz eingebunden werden. Der CVSS-Score von 9.8 (CRITICAL) und der EPSS-Score von 94,37 % belegen die ausserordentlich hohe Bedrohungslage.

Exploit-Reifegrad

Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2022-29303 ueber Packet Storm Security sowie ueber eine zusaetzliche Exploit-Dokumentation. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 3. August 2023. Der EPSS-Score von 94,37 % (99. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivitaet hin und platziert diese Schwachstelle unter den am staerksten ausgenutzten weltweit. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Sofortige Massnahmen gemaess KEV-Anweisung: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind. Aktualisieren Sie SolarView Compact auf eine Version neuer als 6.00, die die Command-Injection-Schwachstelle in conf_mail.php behebt.

  2. Netzwerkzugriff sofort einschraenken: Stellen Sie sicher, dass das SolarView-Compact-Webinterface nicht ueber das Internet erreichbar ist. Platzieren Sie das Geraet hinter einer Firewall und erlauben Sie den Zugriff nur aus vertrauenswuerdigen internen Netzwerken.

  3. Eingabevalidierung und Web Application Firewall: Implementieren Sie eine WAF vor dem SolarView-Compact-Interface, die Command-Injection-Muster in HTTP-Anfragen an conf_mail.php blockiert. Filtern Sie Sonderzeichen wie Semikolons, Pipes und Backticks in Benutzereingaben.

  4. Protokollanalyse und IOC-Pruefung: Ueberpruefen Sie die Webserver-Logs auf verdaechtige Anfragen an conf_mail.php, insbesondere solche mit Betriebssystembefehlen in den Parametern. Suchen Sie nach Anzeichen einer bereits erfolgten Kompromittierung.

  5. Langfristige Haertung der OT-Umgebung: Segmentieren Sie OT/IoT-Geraete wie SolarView Compact in dedizierte Netzwerkzonen. Implementieren Sie regelmaessige Firmware-Updates und ueberpruefen Sie die Zugriffskontrollrichtlinien fuer alle industriellen Steuerungssysteme.

Technische Details

CVE-2022-29303 basiert auf einer OS-Command-Injection-Schwachstelle (CWE-78) in der Datei conf_mail.php von SolarView Compact Version 6.00. Die Anwendung uebergibt Benutzereingaben ohne ausreichende Bereinigung an Betriebssystembefehle, wodurch ein Angreifer durch das Einschleusen spezieller Zeichen (wie Semikolons oder Pipes) zusaetzliche Befehle anhaengen und ausfuehren kann. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestaetigt, dass der Angriff vollstaendig ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist, ohne dass Privilegien (PR:N) oder Benutzerinteraktion (UI:N) erforderlich sind. Alle drei Impact-Metriken stehen auf High, was die vollstaendige Uebernahme des Zielsystems widerspiegelt. SolarView Compact ist ein Monitoring-System fuer Photovoltaikanlagen (Contec SV-CPT-MC310 Firmware), was bedeutet, dass kompromittierte Geraete Angreifern Zugang zu kritischer Infrastruktur gewaehren koennen.

Häufig gestellte Fragen

Wird CVE-2022-29303 aktiv ausgenutzt?

Ja, die CISA hat CVE-2022-29303 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 94,37 % (99. Perzentil) zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten weltweit gehoert. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Welche Produkte sind von CVE-2022-29303 betroffen?

Betroffen ist SolarView Compact Version 6.00 (Contec SV-CPT-MC310 Firmware). Dies ist ein Monitoring-System fuer Photovoltaikanlagen, das ueber ein webbasiertes Interface verwaltet wird. Die Command-Injection-Schwachstelle befindet sich spezifisch in der Datei conf_mail.php.

Wie behebe ich CVE-2022-29303?

Aktualisieren Sie SolarView Compact auf eine gepatchte Version neuer als 6.00. Falls kein Update verfuegbar ist, isolieren Sie das Geraet sofort vom Netzwerk und stellen Sie sicher, dass das Webinterface nicht ueber das Internet erreichbar ist. Implementieren Sie zusaetzlich WAF-Regeln gegen Command-Injection-Muster.

Wie schwerwiegend ist CVE-2022-29303?

CVE-2022-29303 wird mit einem CVSS v3.1-Score von 9.8 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht unauthentifizierte Remotecodeausfuehrung ohne Benutzerinteraktion. Der EPSS-Score von 94,37 % (99. Perzentil) platziert sie unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.00%
EPSS-Perzentil99.9%

Daten

Veröffentlicht12. Mai 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.