Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/camgoering/solarview-ics-vulnerability-analysis
Анализ уязвимостейРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы
GitHubcamgoering/solarview-ics-vulnerability-analysis

solarview-ics-vulnerability-analysis

Модель угроз и анализ уязвимостей Contec SolarView Compact (CVE-2022-29303)

Репозиторий
2120 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Анализ уязвимостей SolarView ICS

Киберфизический анализ инцидента с SolarView Compact / ботнетом Mirai, в ходе которого злоумышленники использовали CVE-2022-29303 для компрометации примерно 800 устройств мониторинга солнечных электростанций на японских фотоэлектрических объектах.

Курсовой проект для ECE 362 — Cyber-Physical Systems, Университет Теннесси, Ноксвилл · Весна 2026 Команда: Мэттью Феррари, Кэмден Рид, Кэмден Геринг


Инцидент

Contec SolarView Compact — это Linux-устройство регистрации данных, которое находится между инверторами солнечной электростанции и интернетом: оно опрашивает телеметрию инверторов по Modbus/RS-485 и передаёт её в облако вендора и на панели операторов. По своей структуре это мост между публичным интернетом и сегментом OT объекта генерации.

CVE-2022-29303 — это неаутентифицированная удалённая инъекция команд в обработчике conf_mail.php устройства, который передаёт несанитизированный пользовательский параметр в вызов оболочки. Один HTTP POST обеспечивает выполнение кода без каких-либо учётных данных.

CVSS v3.19.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Раскрытие → патчМай 2022 → 18 июля 2023 (~14 месяцев)
Затронутые устройства~800 захвачено; более 600 доступны из интернета на момент раскрытия, менее трети пропатчено
Наблюдаемое использованиеБотнет на базе Mirai; DDoS-аренда и проксирование для банковского мошенничества

Злоумышленники имели root-доступ к 800 устройствам, соединяющим интернет и OT-сети солнечных электростанций, — и использовали их для финансового мошенничества. Доступ, необходимый для нарушения генерации, был тем же доступом, который у них уже был.


Анализ

Модель противника. Два профиля против одной и той же уязвимости: Противник A, финансово мотивированный и оппортунистический, рассматривающий объект как случайно скомпрометированный IoT-хост — именно это и наблюдалось на практике. Противник B, связанный с государством и терпеливый, ценящий постоянный скрытый доступ к плоскости управления инверторами для будущего чрезвычайного сценария. Модель угроз нацелена на возможность, а не на наблюдаемую кампанию.

Декомпозиция STRIDE по трём доверенным зонам устройства (публичный интернет, OT-сеть объекта, облако вендора) — включая вывод об отказуемости (repudiation), что операторы узнали о компрометации из внешних отчётов, поскольку устройства, предназначенные для обеспечения видимости, сами были скомпрометированными активами.

Цепочка атак MITRE ATT&CK for ICS: T0819 Exploit Public-Facing Application → T0871 Execution through API → T0889 Modify Program → T0840/T0846 discovery → T0866 lateral movement. Профили противников расходятся на этапе Impact: T0814 Denial of Service для A, T0831 Manipulation of Control для B.

Оценка риска с использованием CVSS v3.1 и DREAD (совокупный балл 8–9, обусловленный воспроизводимостью и обнаруживаемостью через Shodan), а также качественная матрица 5×5 «вероятность × воздействие», помещающая угрозу в верхний правый квадрант. Повторная оценка среды повышает Scope до Changed, поскольку компрометация устройства мониторинга предоставляет доступ к отдельной доверенной зоне.

Защитные меры, сопоставленные с NIST Cybersecurity Framework по всем пяти функциям. Наиболее эффективные меры контроля: держать устройство вне публичного интернета и контрактно закреплять SLA на патчи от вендора — 14-месячный разрыв в выпуске патчей был ключевым сбоем.


Заключение

Основные факторы риска здесь не экзотичны: неаутентифицированный доступ из интернета, медленное патчирование со стороны вендора и плоские OT-сети. Не экзотичны и меры по их снижению. Проблема в том, что оборудование мониторинга распределённых энергоресурсов (DER) исторически не рассматривалось как критическая инфраструктура, несмотря на то, что структурно оно находится между публичным интернетом и физической сетью.


Моя роль

Проект в команде из трёх человек. Я представлял часть о уязвимости и векторе атаки в нашей презентации на занятии, охватывающую инъекцию команд CVE-2022-29303, данные об экспонировании через Shodan и атрибуцию к Arsenal Depository. Внёс вклад в доработку финального отчёта и в анализ фреймворков, на котором основана работа.

Ключевые источники

Palo Alto Unit 42 (анализ кампании Mirai) · VulnCheck (эксплуатация SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018

Скачать инструмент