Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/camgoering/solarview-ics-vulnerability-analysis
Analyse des VulnérabilitésRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRessources Organisées
GitHubcamgoering/solarview-ics-vulnerability-analysis

solarview-ics-vulnerability-analysis

Modèle de menace et analyse des vulnérabilités de Contec SolarView Compact (CVE-2022-29303)

Voir le dépôt
il y a 16h 31mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyse des vulnérabilités ICS SolarView

Une analyse des menaces cyber-physiques de l'incident SolarView Compact / botnet Mirai, dans lequel des attaquants ont exploité CVE-2022-29303 pour compromettre environ 800 appareils de surveillance solaire dans des installations photovoltaïques japonaises.

Projet de cours pour ECE 362 — Systèmes cyber-physiques, Université du Tennessee, Knoxville · Printemps 2026 Équipe : Matthew Ferrari, Camden Reed, Camden Goering


L'incident

Le Contec SolarView Compact est un appareil d'enregistrement de données basé sur Linux qui se situe entre les onduleurs d'un site solaire et Internet — il interroge la télémétrie des onduleurs via Modbus/RS-485 et la transmet à un cloud du fournisseur et aux tableaux de bord des opérateurs. Structurellement, il constitue le pont entre l'Internet public et le segment OT d'une installation de production.

CVE-2022-29303 est une injection de commandes à distance non authentifiée dans le gestionnaire conf_mail.php de l'appareil, qui transmet un paramètre utilisateur non assaini à une invocation shell. Une seule requête HTTP POST permet l'exécution de code sans aucune information d'identification requise.

CVSS v3.19,8 Critique — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Divulgation → correctifMai 2022 → 18 juillet 2023 (~14 mois)
Appareils concernés~800 détournés ; plus de 600 exposés à Internet lors de la divulgation, moins d'un tiers corrigés
Utilisation observéeBotnet de type Mirai ; DDoS à la demande et proxying pour fraude bancaire

Les attaquants disposaient d'un accès root sur 800 appareils faisant le pont entre Internet et les réseaux OT solaires — et les ont utilisés pour commettre des fraudes financières. L'accès nécessaire pour perturber la production était le même accès qu'ils possédaient déjà.


Analyse

Modèle d'adversaire. Deux profils face à la même vulnérabilité : Adversaire A, motivé financièrement et opportuniste, traitant le site comme un hôte IoT compromis de manière incidente — c'est ce qui a été réellement observé. Adversaire B, aligné sur un État et patient, valorisant un accès silencieux et persistant au plan de contrôle des onduleurs pour une éventualité future. Le modèle de menace cible la capacité, pas la campagne observée.

Décomposition STRIDE à travers les trois zones de confiance de l'appareil (Internet public, réseau OT du site, cloud du fournisseur) — y compris la constatation de répudiation selon laquelle les opérateurs ont appris la compromission par des rapports externes, car les appareils censés fournir la visibilité étaient les actifs compromis.

Chaîne d'attaque MITRE ATT&CK pour ICS : T0819 Exploitation d'une application exposée au public → T0871 Exécution via API → T0889 Modification de programme → T0840/T0846 découverte → T0866 mouvement latéral. Les profils d'adversaires divergent à l'Impact : T0814 Déni de service pour A, T0831 Manipulation du contrôle pour B.

Évaluation des risques à l'aide de CVSS v3.1 et DREAD (agrégat 8–9, piloté par la reproductibilité et la découvrabilité indexable par Shodan), plus une matrice qualitative 5×5 de probabilité × impact plaçant la menace dans le quadrant supérieur droit. La renotation environnementale élève la Portée à Modifiée, car compromettre l'appareil de surveillance donne accès à une zone de confiance distincte.

Défenses mappées au cadre NIST Cybersecurity à travers les cinq fonctions. Contrôles à plus fort effet de levier : maintenir l'appareil hors de l'Internet public et imposer contractuellement des SLA de correctifs du fournisseur — l'écart de 14 mois pour le correctif a été la défaillance centrale.


Conclusion

Les principaux facteurs de risque ici ne sont pas exotiques : exposition non authentifiée à Internet, correctifs lents du fournisseur et réseaux OT plats. Les mesures d'atténuation ne le sont pas non plus. L'écart réside dans le fait que les équipements de surveillance des DER n'ont pas historiquement été traités comme des infrastructures critiques, malgré leur position structurelle entre l'Internet public et le réseau physique.


Mon rôle

Projet d'équipe de trois personnes. J'ai présenté la vulnérabilité et la partie sur le chemin d'attaque de notre présentation en classe, couvrant l'injection de commandes CVE-2022-29303, les données d'exposition Shodan et l'attribution à Arsenal Depository. Contribution aux révisions du rapport final et à l'analyse du cadre sur lequel le document est construit.

Références clés

Palo Alto Unit 42 (analyse de la campagne Mirai) · VulnCheck (exploitation SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK pour ICS v14 · IEEE Std 1547-2018

Télécharger l’outil