
Modèle de menace et analyse des vulnérabilités de Contec SolarView Compact (CVE-2022-29303)
Une analyse des menaces cyber-physiques de l'incident SolarView Compact / botnet Mirai, dans lequel des attaquants ont exploité CVE-2022-29303 pour compromettre environ 800 appareils de surveillance solaire dans des installations photovoltaïques japonaises.
Projet de cours pour ECE 362 — Systèmes cyber-physiques, Université du Tennessee, Knoxville · Printemps 2026 Équipe : Matthew Ferrari, Camden Reed, Camden Goering
Le Contec SolarView Compact est un appareil d'enregistrement de données basé sur Linux qui se situe entre les onduleurs d'un site solaire et Internet — il interroge la télémétrie des onduleurs via Modbus/RS-485 et la transmet à un cloud du fournisseur et aux tableaux de bord des opérateurs. Structurellement, il constitue le pont entre l'Internet public et le segment OT d'une installation de production.
CVE-2022-29303 est une injection de commandes à distance non authentifiée dans le gestionnaire conf_mail.php de l'appareil, qui transmet un paramètre utilisateur non assaini à une invocation shell. Une seule requête HTTP POST permet l'exécution de code sans aucune information d'identification requise.
| CVSS v3.1 | 9,8 Critique — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Divulgation → correctif | Mai 2022 → 18 juillet 2023 (~14 mois) |
| Appareils concernés | ~800 détournés ; plus de 600 exposés à Internet lors de la divulgation, moins d'un tiers corrigés |
| Utilisation observée | Botnet de type Mirai ; DDoS à la demande et proxying pour fraude bancaire |
Les attaquants disposaient d'un accès root sur 800 appareils faisant le pont entre Internet et les réseaux OT solaires — et les ont utilisés pour commettre des fraudes financières. L'accès nécessaire pour perturber la production était le même accès qu'ils possédaient déjà.
Modèle d'adversaire. Deux profils face à la même vulnérabilité : Adversaire A, motivé financièrement et opportuniste, traitant le site comme un hôte IoT compromis de manière incidente — c'est ce qui a été réellement observé. Adversaire B, aligné sur un État et patient, valorisant un accès silencieux et persistant au plan de contrôle des onduleurs pour une éventualité future. Le modèle de menace cible la capacité, pas la campagne observée.
Décomposition STRIDE à travers les trois zones de confiance de l'appareil (Internet public, réseau OT du site, cloud du fournisseur) — y compris la constatation de répudiation selon laquelle les opérateurs ont appris la compromission par des rapports externes, car les appareils censés fournir la visibilité étaient les actifs compromis.
Chaîne d'attaque MITRE ATT&CK pour ICS : T0819 Exploitation d'une application exposée au public → T0871 Exécution via API → T0889 Modification de programme → T0840/T0846 découverte → T0866 mouvement latéral. Les profils d'adversaires divergent à l'Impact : T0814 Déni de service pour A, T0831 Manipulation du contrôle pour B.
Évaluation des risques à l'aide de CVSS v3.1 et DREAD (agrégat 8–9, piloté par la reproductibilité et la découvrabilité indexable par Shodan), plus une matrice qualitative 5×5 de probabilité × impact plaçant la menace dans le quadrant supérieur droit. La renotation environnementale élève la Portée à Modifiée, car compromettre l'appareil de surveillance donne accès à une zone de confiance distincte.
Défenses mappées au cadre NIST Cybersecurity à travers les cinq fonctions. Contrôles à plus fort effet de levier : maintenir l'appareil hors de l'Internet public et imposer contractuellement des SLA de correctifs du fournisseur — l'écart de 14 mois pour le correctif a été la défaillance centrale.
Les principaux facteurs de risque ici ne sont pas exotiques : exposition non authentifiée à Internet, correctifs lents du fournisseur et réseaux OT plats. Les mesures d'atténuation ne le sont pas non plus. L'écart réside dans le fait que les équipements de surveillance des DER n'ont pas historiquement été traités comme des infrastructures critiques, malgré leur position structurelle entre l'Internet public et le réseau physique.
Projet d'équipe de trois personnes. J'ai présenté la vulnérabilité et la partie sur le chemin d'attaque de notre présentation en classe, couvrant l'injection de commandes CVE-2022-29303, les données d'exposition Shodan et l'attribution à Arsenal Depository. Contribution aux révisions du rapport final et à l'analyse du cadre sur lequel le document est construit.
Palo Alto Unit 42 (analyse de la campagne Mirai) · VulnCheck (exploitation SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK pour ICS v14 · IEEE Std 1547-2018