
Modello di minaccia e analisi delle vulnerabilità di Contec SolarView Compact (CVE-2022-29303)
Un'analisi delle minacce cyber-fisiche dell'incidente SolarView Compact / botnet Mirai, in cui gli attaccanti hanno sfruttato CVE-2022-29303 per compromettere circa 800 dispositivi di monitoraggio solare presso impianti fotovoltaici giapponesi.
Progetto di corso per ECE 362 — Sistemi Cyber-Fisici, Università del Tennessee, Knoxville · Primavera 2026 Team: Matthew Ferrari, Camden Reed, Camden Goering
Il Contec SolarView Compact è un dispositivo di data-logging basato su Linux che si colloca tra gli inverter di un sito solare e internet — interroga la telemetria degli inverter tramite Modbus/RS-485 e la inoltra al cloud del fornitore e ai dashboard degli operatori. Strutturalmente, è il ponte tra internet pubblico e il segmento OT di un impianto di generazione.
CVE-2022-29303 è un'iniezione di comandi remota non autenticata nel gestore conf_mail.php del dispositivo, che passa un parametro utente non sanificato a un'invocazione di shell. Una singola richiesta HTTP POST consente l'esecuzione di codice senza richiedere credenziali.
| CVSS v3.1 | 9.8 Critico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Divulgazione → patch | Maggio 2022 → 18 luglio 2023 (~14 mesi) |
| Dispositivi coinvolti | ~800 dirottati; oltre 600 esposti a internet al momento della divulgazione, meno di un terzo patchati |
| Uso osservato | Botnet variante Mirai; DDoS a pagamento e proxy per frodi bancarie |
Gli attaccanti avevano accesso root su 800 dispositivi che collegavano internet e reti OT solari — e li hanno usati per commettere frodi finanziarie. L'accesso necessario per interrompere la generazione era lo stesso accesso che già possedevano.
Modello di avversario. Due profili contro la stessa vulnerabilità: Avversario A, motivato finanziariamente e opportunistico, che tratta il sito come un host IoT compromesso incidentalmente — questo è ciò che è stato effettivamente osservato. Avversario B, allineato a uno stato e paziente, che valuta un accesso silenzioso e persistente al piano di controllo degli inverter per una futura contingenza. Il modello di minaccia mira alla capacità, non alla campagna osservata.
Decomposizione STRIDE attraverso le tre zone di fiducia del dispositivo (internet pubblico, rete OT del sito, cloud del fornitore) — inclusa la constatazione di ripudio secondo cui gli operatori hanno appreso della compromissione da segnalazioni esterne, perché i dispositivi destinati a fornire visibilità erano gli asset compromessi.
Catena di attacco MITRE ATT&CK per ICS: T0819 Sfruttamento di applicazioni esposte al pubblico → T0871 Esecuzione tramite API → T0889 Modifica del programma → T0840/T0846 scoperta → T0866 movimento laterale. I profili degli avversari divergono all'Impatto: T0814 Denial of Service per A, T0831 Manipolazione del controllo per B.
Valutazione del rischio utilizzando CVSS v3.1 e DREAD (aggregato 8–9, guidato da riproducibilità e rilevabilità indicizzabile su Shodan), più una matrice qualitativa 5×5 di probabilità × impatto che colloca la minaccia nel quadrante in alto a destra. Il riscore ambientale porta Scope a Changed, poiché compromettere il dispositivo di monitoraggio concede accesso a una zona di fiducia separata.
Difese mappate al NIST Cybersecurity Framework su tutte e cinque le funzioni. Controlli a maggiore leva: tenere il dispositivo fuori da internet pubblico e imporre contrattualmente gli SLA di patch del fornitore — il divario di 14 mesi nella patch è stato il fallimento centrale.
I fattori di rischio dominanti qui non sono esotici: esposizione a internet non autenticata, patch lente del fornitore e reti OT piatte. Nemmeno le mitigazioni lo sono. Il divario è che le apparecchiature di monitoraggio DER non sono state storicamente trattate come infrastruttura critica, nonostante si trovino strutturalmente tra internet pubblico e la rete elettrica fisica.
Progetto di squadra di tre persone. Ho presentato la vulnerabilità e la parte del percorso di attacco della nostra presentazione in classe, coprendo l'iniezione di comandi CVE-2022-29303, i dati di esposizione Shodan e l'attribuzione ad Arsenal Depository. Ho contribuito alle revisioni del rapporto finale e all'analisi del framework su cui si basa il documento.
Palo Alto Unit 42 (analisi della campagna Mirai) · VulnCheck (sfruttamento SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK per ICS v14 · IEEE Std 1547-2018