Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
solarview-ics-vulnerability-analysis — Bedrohungsmodell und Schwachstellenanalyse von Contec SolarView Compact (CVE-2022-29303) | Kitploit
Tools/GitHubGitHub/camgoering/solarview-ics-vulnerability-analysis
SchwachstellenanalyseBedrohungsanalysePapers & ForschungLernen & BildungKuratierte Ressourcen
GitHubcamgoering/solarview-ics-vulnerability-analysis

solarview-ics-vulnerability-analysis

Bedrohungsmodell und Schwachstellenanalyse von Contec SolarView Compact (CVE-2022-29303)

Repository anzeigen
21vor 20 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SolarView ICS-Schwachstellenanalyse

Eine cyber-physische Bedrohungsanalyse des SolarView Compact / Mirai-Botnetz-Vorfalls, bei dem Angreifer CVE-2022-29303 ausnutzten, um rund 800 Solarüberwachungsgeräte an japanischen Photovoltaikanlagen zu kompromittieren.

Kursprojekt für ECE 362 — Cyber-Physical Systems, University of Tennessee, Knoxville · Frühjahr 2026 Team: Matthew Ferrari, Camden Reed, Camden Goering


Der Vorfall

Der Contec SolarView Compact ist ein Linux-basiertes Datenprotokollierungsgerät, das zwischen den Wechselrichtern einer Solaranlage und dem Internet sitzt – es fragt Wechselrichter-Telemetrie über Modbus/RS-485 ab und leitet sie an eine Hersteller-Cloud und Bediener-Dashboards weiter. Strukturell ist es die Brücke zwischen dem öffentlichen Internet und dem OT-Segment einer Erzeugungsanlage.

CVE-2022-29303 ist eine nicht authentifizierte Remote-Befehlsinjektion im conf_mail.php-Handler des Geräts, der einen nicht bereinigten Benutzerparameter in einen Shell-Aufruf übergibt. Ein einzelner HTTP-POST führt ohne Anmeldeinformationen zur Codeausführung.

CVSS v3.19.8 Kritisch — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Offenlegung → PatchMai 2022 → 18. Juli 2023 (~14 Monate)
Betroffene Geräte~800 gekapert; über 600 bei Offenlegung internetexponiert, weniger als ein Drittel gepatcht
Beobachtete NutzungMirai-Variante-Botnetz; DDoS-Mietdienste und Bankbetrug-Proxy

Die Angreifer hatten Root-Zugriff auf 800 Geräte, die das Internet und die Solar-OT-Netzwerke verbinden – und nutzten sie für Finanzbetrug. Der Zugriff, der zur Störung der Stromerzeugung erforderlich war, war derselbe Zugriff, den sie bereits hatten.


Analyse

Bedrohungsmodell. Zwei Profile gegen dieselbe Schwachstelle: Angreifer A, finanziell motiviert und opportunistisch, behandelt die Anlage als zufällig kompromittierten IoT-Host – dies wurde tatsächlich beobachtet. Angreifer B, staatsnah und geduldig, schätzt dauerhaften stillen Zugriff auf die Wechselrichter-Steuerungsebene für ein zukünftiges Szenario. Das Bedrohungsmodell zielt auf die Fähigkeit ab, nicht auf die beobachtete Kampagne.

STRIDE-Zerlegung über die drei Vertrauenszonen des Geräts (öffentliches Internet, Standort-OT-Netzwerk, Hersteller-Cloud) – einschließlich der Abstreitbarkeits-Erkenntnis, dass Betreiber erst durch externe Berichte von der Kompromittierung erfuhren, weil die Geräte, die Transparenz bieten sollten, selbst die kompromittierten Assets waren.

MITRE ATT&CK für ICS Angriffskette: T0819 Exploit Public-Facing Application → T0871 Execution through API → T0889 Modify Program → T0840/T0846 Aufklärung → T0866 laterale Bewegung. Die Angreiferprofile divergieren bei Impact: T0814 Denial of Service für A, T0831 Manipulation of Control für B.

Risikobewertung unter Verwendung von CVSS v3.1 und DREAD (Gesamtwert 8–9, getrieben durch Reproduzierbarkeit und über Shodan indexierbare Auffindbarkeit), plus eine qualitative 5×5-Wahrscheinlichkeits-×-Auswirkungsmatrix, die die Bedrohung im oberen rechten Quadranten platziert. Die Umwelt-Neubewertung erhöht Scope auf Changed, da die Kompromittierung des Überwachungsgeräts Zugriff auf eine separate Vertrauenszone gewährt.

Verteidigungsmaßnahmen, abgebildet auf das NIST Cybersecurity Framework über alle fünf Funktionen. Maßnahmen mit höchster Hebelwirkung: das Gerät vom öffentlichen Internet fernhalten und Hersteller-Patch-SLAs vertraglich durchsetzen – die 14-monatige Patch-Lücke war das zentrale Versagen.


Fazit

Die dominierenden Risikotreiber hier sind nicht exotisch: nicht authentifizierte Internetexposition, langsame Hersteller-Patches und flache OT-Netzwerke. Ebenso wenig sind es die Gegenmaßnahmen. Die Lücke besteht darin, dass DER-Überwachungsausrüstung historisch nicht als kritische Infrastruktur behandelt wurde, obwohl sie strukturell zwischen dem öffentlichen Internet und dem physischen Stromnetz sitzt.


Meine Rolle

Dreiköpfiges Teamprojekt. Ich präsentierte die Schwachstellen- und Angriffspfad-Portion unserer Präsentation im Unterricht, einschließlich der CVE-2022-29303-Befehlsinjektion, der Shodan-Expositionsdaten und der Zuordnung zu Arsenal Depository. Beitrag zu Überarbeitungen des Abschlussberichts und zur Framework-Analyse, auf der das Papier aufbaut.

Wichtige Referenzen

Palo Alto Unit 42 (Mirai-Kampagnenanalyse) · VulnCheck (SolarView-Ausnutzung) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK für ICS v14 · IEEE Std 1547-2018

Tool herunterladen