CVE-2025-36752CVE-2025-36752是Growatt(固德威)旗下ShineLan-X系列通信加密狗设备中的一个严重安全漏洞。该设备在固件中包含一个未公开记录的后备账户,该账户具有 undocumented credentials(未记录凭证),允许攻击者获得设备的高级访问权限。攻击者可以利用这个后门账户访问设备的Setting Center(设置中心),对设备配置进行任意修改。由于该加密狗广泛应用于光伏太阳能发电系统的数据通信中,漏洞影响范围涉及能源基础设施的通信安全和数据完整性。此漏洞无需任何认证即可被利用,且CVSS评分高达9.8,属于最严重级别,对全球使用该设备的能源系统构成重大威胁。
Growatt ShineLan-X通信加密狗在固件层存在硬编码的后门凭证。攻击者通过分析设备固件或网络通信流量,可以发现这个未记录的管理员账户。该账户绕过了正常的身份验证机制,直接获得root级别的设备访问权限。利用此后门,攻击者能够:1)访问设备的Setting Center配置界面;2)修改通信参数和系统设置;3)可能进一步横向移动到连接的太阳能发电监控系统;4)获取实时发电数据和设备运行状态。由于设备通常连接到互联网进行远程监控,攻击者可以在公网环境下直接发起攻击,无需任何前置条件。攻击者只需构造特定的认证请求,使用后门凭证即可绕过安全检查,实现对设备的完全控制。