CVE-2025-36743CVE-2025-36743是SolarEdge SE3680H太阳能逆变器中存在的一个中危安全漏洞。该漏洞源于设备暴露了一个调试/测试接口,该接口可以被未认证的攻击者物理访问并利用。攻击者通过此接口可以获取系统内部信息,包括配置文件、网络设置、认证凭证等敏感数据,同时还能执行各种调试命令,对设备进行未授权操作。SolarEdge SE3680H是一款商用级太阳能逆变器,广泛应用于分布式光伏发电系统。由于攻击需要物理接触设备,虽然降低了漏洞的可利用性,但一旦攻击者获得物理访问权限,将能够完全控制设备,可能导致发电系统中断、敏感数据泄露或进一步横向渗透到相连的网络系统中。此漏洞由[email protected]团队发现并报告,CVSS 3.1评分6.8,属于中等严重级别。
SolarEdge SE3680H逆变器在固件中包含了一个调试/测试接口,该接口通过物理访问即可触发。攻击者需要直接接触设备,通常通过设备的物理接口(如串行端口或专用调试端口)连接。接口默认情况下处于可访问状态,无需任何认证凭据即可进入调试模式。一旦进入调试模式,攻击者可以访问设备的Linux操作系统环境,执行shell命令,读取系统配置文件(如/etc/passwd、/etc/shadow等),获取WiFi密码、API密钥等敏感信息。此外,调试接口还允许执行任意系统命令,可能导致固件篡改、持久化后门植入或设备完全控制。CVSS向量显示攻击复杂度低(AC:L),无权限要求(PR:N),但需要物理攻击向量(AV:P),这意味着远程攻击者无法直接利用此漏洞,但内部人员或物理入侵者可以轻松利用。