Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
solarview-ics-vulnerability-analysis — Modello di minaccia e analisi delle vulnerabilità di Contec SolarView Compact (CVE-2022-29303) | Kitploit
Strumenti/GitHubGitHub/camgoering/solarview-ics-vulnerability-analysis
Analisi delle VulnerabilitàThreat IntelligencePaper e RicercaApprendimento e FormazioneRisorse Curate
GitHubcamgoering/solarview-ics-vulnerability-analysis

solarview-ics-vulnerability-analysis

Modello di minaccia e analisi delle vulnerabilità di Contec SolarView Compact (CVE-2022-29303)

Vedi Repository
2120 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Analisi delle Vulnerabilità ICS di SolarView

Un'analisi delle minacce cyber-fisiche dell'incidente SolarView Compact / botnet Mirai, in cui gli attaccanti hanno sfruttato CVE-2022-29303 per compromettere circa 800 dispositivi di monitoraggio solare presso impianti fotovoltaici giapponesi.

Progetto di corso per ECE 362 — Sistemi Cyber-Fisici, Università del Tennessee, Knoxville · Primavera 2026 Team: Matthew Ferrari, Camden Reed, Camden Goering


L'Incidente

Il Contec SolarView Compact è un dispositivo di data-logging basato su Linux che si colloca tra gli inverter di un sito solare e internet — interroga la telemetria degli inverter tramite Modbus/RS-485 e la inoltra al cloud del fornitore e ai dashboard degli operatori. Strutturalmente, è il ponte tra internet pubblico e il segmento OT di un impianto di generazione.

CVE-2022-29303 è un'iniezione di comandi remota non autenticata nel gestore conf_mail.php del dispositivo, che passa un parametro utente non sanificato a un'invocazione di shell. Una singola richiesta HTTP POST consente l'esecuzione di codice senza richiedere credenziali.

CVSS v3.19.8 Critico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Divulgazione → patchMaggio 2022 → 18 luglio 2023 (~14 mesi)
Dispositivi coinvolti~800 dirottati; oltre 600 esposti a internet al momento della divulgazione, meno di un terzo patchati
Uso osservatoBotnet variante Mirai; DDoS a pagamento e proxy per frodi bancarie

Gli attaccanti avevano accesso root su 800 dispositivi che collegavano internet e reti OT solari — e li hanno usati per commettere frodi finanziarie. L'accesso necessario per interrompere la generazione era lo stesso accesso che già possedevano.


Analisi

Modello di avversario. Due profili contro la stessa vulnerabilità: Avversario A, motivato finanziariamente e opportunistico, che tratta il sito come un host IoT compromesso incidentalmente — questo è ciò che è stato effettivamente osservato. Avversario B, allineato a uno stato e paziente, che valuta un accesso silenzioso e persistente al piano di controllo degli inverter per una futura contingenza. Il modello di minaccia mira alla capacità, non alla campagna osservata.

Decomposizione STRIDE attraverso le tre zone di fiducia del dispositivo (internet pubblico, rete OT del sito, cloud del fornitore) — inclusa la constatazione di ripudio secondo cui gli operatori hanno appreso della compromissione da segnalazioni esterne, perché i dispositivi destinati a fornire visibilità erano gli asset compromessi.

Catena di attacco MITRE ATT&CK per ICS: T0819 Sfruttamento di applicazioni esposte al pubblico → T0871 Esecuzione tramite API → T0889 Modifica del programma → T0840/T0846 scoperta → T0866 movimento laterale. I profili degli avversari divergono all'Impatto: T0814 Denial of Service per A, T0831 Manipolazione del controllo per B.

Valutazione del rischio utilizzando CVSS v3.1 e DREAD (aggregato 8–9, guidato da riproducibilità e rilevabilità indicizzabile su Shodan), più una matrice qualitativa 5×5 di probabilità × impatto che colloca la minaccia nel quadrante in alto a destra. Il riscore ambientale porta Scope a Changed, poiché compromettere il dispositivo di monitoraggio concede accesso a una zona di fiducia separata.

Difese mappate al NIST Cybersecurity Framework su tutte e cinque le funzioni. Controlli a maggiore leva: tenere il dispositivo fuori da internet pubblico e imporre contrattualmente gli SLA di patch del fornitore — il divario di 14 mesi nella patch è stato il fallimento centrale.


Conclusione

I fattori di rischio dominanti qui non sono esotici: esposizione a internet non autenticata, patch lente del fornitore e reti OT piatte. Nemmeno le mitigazioni lo sono. Il divario è che le apparecchiature di monitoraggio DER non sono state storicamente trattate come infrastruttura critica, nonostante si trovino strutturalmente tra internet pubblico e la rete elettrica fisica.


Il Mio Ruolo

Progetto di squadra di tre persone. Ho presentato la vulnerabilità e la parte del percorso di attacco della nostra presentazione in classe, coprendo l'iniezione di comandi CVE-2022-29303, i dati di esposizione Shodan e l'attribuzione ad Arsenal Depository. Ho contribuito alle revisioni del rapporto finale e all'analisi del framework su cui si basa il documento.

Riferimenti Chiave

Palo Alto Unit 42 (analisi della campagna Mirai) · VulnCheck (sfruttamento SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK per ICS v14 · IEEE Std 1547-2018

Scarica lo strumento