
Contec SolarView Compact का खतरा मॉडल और भेद्यता विश्लेषण (CVE-2022-29303)
SolarView Compact / Mirai बॉटनेट घटना का एक साइबर-भौतिक खतरा विश्लेषण, जिसमें हमलावरों ने जापानी फोटोवोल्टिक सुविधाओं में लगभग 800 सौर निगरानी उपकरणों से समझौता करने के लिए CVE-2022-29303 का शोषण किया।
ECE 362 — साइबर-भौतिक प्रणालियाँ के लिए कोर्स प्रोजेक्ट, टेनेसी विश्वविद्यालय, नॉक्सविले · स्प्रिंग 2026 टीम: मैथ्यू फेरारी, कैमडेन रीड, कैमडेन गोएरिंग
Contec SolarView Compact एक Linux-आधारित डेटा-लॉगिंग उपकरण है जो सौर साइट के इनवर्टर और इंटरनेट के बीच स्थित होता है — यह Modbus/RS-485 पर इन्वर्टर टेलीमेट्री को पोल करता है और इसे विक्रेता क्लाउड और ऑपरेटर डैशबोर्ड पर अग्रेषित करता है। संरचनात्मक रूप से, यह सार्वजनिक इंटरनेट और उत्पादन सुविधा के OT खंड के बीच का पुल है।
CVE-2022-29303 डिवाइस के conf_mail.php हैंडलर में एक अनप्रमाणित रिमोट कमांड इंजेक्शन है, जो एक अस्वच्छित उपयोगकर्ता पैरामीटर को शेल इनवोकेशन में पास करता है। एक एकल HTTP POST बिना किसी क्रेडेंशियल के कोड निष्पादन प्रदान करता है।
| CVSS v3.1 | 9.8 क्रिटिकल — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्रकटीकरण → पैच | मई 2022 → 18 जुलाई 2023 (~14 महीने) |
| प्रभावित डिवाइस | ~800 अपहृत; प्रकटीकरण के समय 600+ इंटरनेट-एक्सपोज़्ड, एक तिहाई से कम पैच किए गए |
| देखा गया उपयोग | Mirai-वैरिएंट बॉटनेट; DDoS-फॉर-हायर और बैंक-धोखाधड़ी प्रॉक्सिंग |
हमलावरों के पास इंटरनेट और सौर OT नेटवर्क को जोड़ने वाले 800 डिवाइसों पर रूट एक्सेस था — और उन्होंने इसका उपयोग वित्तीय धोखाधड़ी करने के लिए किया। उत्पादन को बाधित करने के लिए आवश्यक एक्सेस वही था जो उनके पास पहले से था।
प्रतिद्वंद्वी मॉडल। एक ही भेद्यता के विरुद्ध दो प्रोफाइल: प्रतिद्वंद्वी A, वित्तीय रूप से प्रेरित और अवसरवादी, साइट को एक आकस्मिक रूप से समझौता किए गए IoT होस्ट के रूप में मानता है — यह वही है जो वास्तव में देखा गया था। प्रतिद्वंद्वी B, राज्य-संबद्ध और धैर्यवान, भविष्य की आकस्मिकता के लिए इन्वर्टर नियंत्रण तल तक लगातार शांत पहुंच को महत्व देता है। खतरा मॉडल क्षमता को लक्षित करता है, देखे गए अभियान को नहीं।
STRIDE विघटन डिवाइस के तीन विश्वास क्षेत्रों (सार्वजनिक इंटरनेट, साइट OT नेटवर्क, विक्रेता क्लाउड) में — जिसमें अस्वीकृति निष्कर्ष भी शामिल है कि ऑपरेटरों ने बाहरी रिपोर्टिंग से समझौते के बारे में सीखा, क्योंकि दृश्यता प्रदान करने के लिए बनाए गए डिवाइस स्वयं समझौता किए गए संपत्ति थे।
MITRE ATT&CK for ICS हमले की श्रृंखला: T0819 सार्वजनिक-सामना करने वाले अनुप्रयोग का शोषण → T0871 API के माध्यम से निष्पादन → T0889 प्रोग्राम संशोधित करें → T0840/T0846 खोज → T0866 पार्श्व गति। प्रतिद्वंद्वी प्रोफाइल प्रभाव पर अलग होते हैं: A के लिए T0814 सेवा से वंचित करना, B के लिए T0831 नियंत्रण में हेरफेर।
जोखिम मूल्यांकन CVSS v3.1 और DREAD (कुल 8–9, पुनरुत्पादकता और Shodan-अनुक्रमणीय खोज योग्यता द्वारा संचालित) का उपयोग करके, साथ ही एक गुणात्मक 5×5 संभावना × प्रभाव मैट्रिक्स जो खतरे को ऊपरी-दाएं चतुर्थांश में रखता है। पर्यावरणीय पुनर्स्कोरिंग Scope को Changed तक बढ़ाता है, क्योंकि निगरानी उपकरण से समझौता करने से एक अलग विश्वास क्षेत्र तक पहुंच मिलती है।
NIST साइबर सुरक्षा फ्रेमवर्क के लिए मैप किए गए बचाव सभी पांच कार्यों में। उच्चतम-लाभ वाले नियंत्रण: डिवाइस को सार्वजनिक इंटरनेट से दूर रखें, और विक्रेता पैच SLA को अनुबंधित रूप से लागू करें — 14 महीने का पैच अंतराल केंद्रीय विफलता थी।
यहां प्रमुख जोखिम चालक विदेशी नहीं हैं: अनप्रमाणित इंटरनेट एक्सपोज़र, धीमी विक्रेता पैचिंग, और फ्लैट OT नेटवर्क। न ही शमन उपाय। अंतर यह है कि DER निगरानी उपकरण को ऐतिहासिक रूप से महत्वपूर्ण बुनियादी ढांचे के रूप में नहीं माना गया है, इस तथ्य के बावजूद कि यह संरचनात्मक रूप से सार्वजनिक इंटरनेट और भौतिक ग्रिड के बीच स्थित है।
तीन-व्यक्ति टीम प्रोजेक्ट। मैंने अपनी कक्षा प्रस्तुति में भेद्यता और हमले-पथ भाग प्रस्तुत किया, जिसमें CVE-2022-29303 कमांड इंजेक्शन, Shodan एक्सपोज़र डेटा, और Arsenal Depository को जिम्मेदारी शामिल थी। अंतिम रिपोर्ट के संशोधनों और फ्रेमवर्क विश्लेषण में योगदान दिया जिस पर पेपर आधारित है।
Palo Alto Unit 42 (Mirai अभियान विश्लेषण) · VulnCheck (SolarView शोषण) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018