Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
solarview-ics-vulnerability-analysis — Modelo de amenazas y análisis de vulnerabilidades de Contec SolarView Compact (CVE-2022-29303) | Kitploit
Herramientas/GitHubGitHub/camgoering/solarview-ics-vulnerability-analysis
Análisis de VulnerabilidadesInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHubcamgoering/solarview-ics-vulnerability-analysis

solarview-ics-vulnerability-analysis

Modelo de amenazas y análisis de vulnerabilidades de Contec SolarView Compact (CVE-2022-29303)

Ver Repositorio
21hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Análisis de Vulnerabilidades de SolarView ICS

Un análisis de amenazas ciberfísicas del incidente del botnet SolarView Compact / Mirai, en el que los atacantes explotaron CVE-2022-29303 para comprometer aproximadamente 800 dispositivos de monitoreo solar en instalaciones fotovoltaicas japonesas.

Proyecto de curso para ECE 362 — Sistemas Ciberfísicos, Universidad de Tennessee, Knoxville · Primavera 2026 Equipo: Matthew Ferrari, Camden Reed, Camden Goering


El Incidente

El Contec SolarView Compact es un dispositivo de registro de datos basado en Linux que se sitúa entre los inversores de un sitio solar e internet: consulta la telemetría de los inversores a través de Modbus/RS-485 y la reenvía a la nube del proveedor y a los paneles de control del operador. Estructuralmente, es el puente entre internet público y el segmento OT de una instalación de generación.

CVE-2022-29303 es una inyección de comandos remota no autenticada en el manejador conf_mail.php del dispositivo, que pasa un parámetro de usuario sin sanitizar a una invocación de shell. Una única solicitud HTTP POST permite la ejecución de código sin necesidad de credenciales.

CVSS v3.19.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Divulgación → parcheMayo 2022 → 18 de julio de 2023 (~14 meses)
Dispositivos afectados~800 secuestrados; más de 600 expuestos a internet en la divulgación, menos de un tercio parcheados
Uso observadoBotnet variante de Mirai; DDoS de alquiler y proxying para fraude bancario

Los atacantes tenían acceso root a 800 dispositivos que conectaban internet y las redes OT solares — y los utilizaron para cometer fraude financiero. El acceso necesario para interrumpir la generación era el mismo acceso que ya tenían.


Análisis

Modelo de adversario. Dos perfiles frente a la misma vulnerabilidad: Adversario A, motivado financieramente y oportunista, que trata el sitio como un host IoT comprometido incidentalmente — esto es lo que realmente se observó. Adversario B, alineado con un estado y paciente, que valora un acceso silencioso y persistente al plano de control de los inversores para una contingencia futura. El modelo de amenazas apunta a la capacidad, no a la campaña observada.

Descomposición STRIDE a través de las tres zonas de confianza del dispositivo (internet público, red OT del sitio, nube del proveedor) — incluido el hallazgo de repudio de que los operadores se enteraron del compromiso a través de informes externos, porque los dispositivos destinados a proporcionar visibilidad eran los activos comprometidos.

Cadena de ataque MITRE ATT&CK para ICS: T0819 Explotación de aplicación expuesta públicamente → T0871 Ejecución a través de API → T0889 Modificar programa → T0840/T0846 descubrimiento → T0866 movimiento lateral. Los perfiles de adversario divergen en Impacto: T0814 Denegación de servicio para A, T0831 Manipulación del control para B.

Evaluación de riesgos utilizando CVSS v3.1 y DREAD (agregado 8–9, impulsado por la reproducibilidad y la descubribilidad indexable en Shodan), además de una matriz cualitativa de 5×5 de probabilidad × impacto que sitúa la amenaza en el cuadrante superior derecho. La recalificación ambiental eleva el Alcance a Cambiado, ya que comprometer el dispositivo de monitoreo otorga acceso a una zona de confianza separada.

Defensas mapeadas al Marco de Ciberseguridad del NIST en las cinco funciones. Controles de mayor apalancamiento: mantener el dispositivo fuera de internet público y hacer cumplir contractualmente los SLA de parches del proveedor — el intervalo de 14 meses para el parche fue el fallo central.


Conclusión

Los principales impulsores de riesgo aquí no son exóticos: exposición no autenticada a internet, parcheo lento del proveedor y redes OT planas. Tampoco lo son las mitigaciones. La brecha es que los equipos de monitoreo de DER no han sido tratados históricamente como infraestructura crítica, a pesar de estar estructuralmente entre internet público y la red física.


Mi Rol

Proyecto de equipo de tres personas. Presenté la vulnerabilidad y la parte de la ruta de ataque de nuestra presentación en clase, cubriendo la inyección de comandos CVE-2022-29303, los datos de exposición de Shodan y la atribución a Arsenal Depository. Contribuí a las revisiones del informe final y al análisis del marco sobre el que se basa el documento.

Referencias Clave

Palo Alto Unit 42 (análisis de la campaña Mirai) · VulnCheck (explotación de SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK para ICS v14 · IEEE Std 1547-2018

Descargar herramienta