阳光云 Web 界面存在XSS漏洞(SGSA-202603-0005)

漏洞描述

在Sungrow iSolarCloud中发现了一个存储型跨站脚本攻击漏洞(存储XSS)。网页界面上的一处名称编辑功能缺乏足够的输入验证。该隐患在特定条件下可能被利用于执行非预期的脚本代码。

受影响版本

受影响版本: 漏洞于2026年6月11日修复,在此之前系统存在这种安全风险

不受影响版本: 自2026年6月11日修复部署后,系统不再受该漏洞影响。

漏洞评分

CVSS(4.0):3.8/Low/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

采用CVSS 4.0标准的评分原则,评分标准可参考(https://www.first.org/cvss/calculator/4.0)

缓解与修复

建议行动:阳光云( iSolarCloud)已于2026年6月11日升级和维修,无需客户采取行动。

补丁发布: /

缓解措施: /

致谢

感谢瑞士国家网络安全测试机构(NTC)对漏洞的发现与披露。

联系信息

如涉及阳光电源产品和解决方案的安全问题,请反馈至阳光电源psirt#sungrowpower.com(发送时请将#改为@)

修订历史

  版本   日期   说明
  1.0   2026-7-8   初始发布


声明

本页面所称的任何软件/补丁均为阳光电源的版权作品,除用于产品修复目的外,您不得将软件/补丁进一步复制、修改、分发、公布、许可、转让、销售或通过反编译等方式尝试提取其源代码。

本文件不承诺任何明示、默示和法定的担保,包括但不限于对适销性、适用性及不侵权的担保。在任何情况下,阳光电源股份有限公司或其直接或间接控制的子公司对任何损失,包括直接、间接、偶然、必然的商业利润损失或特殊损失均不承担责任。您以任何方式使用本文件所产生的一切法律责任由您自行承担。阳光电源可以随时对本文件的内容和信息进行修改或更新。

 

返回
AI总结
内容正在总结中...
内容由AI生成,请仔细甄别