
كشف تقني لـ CVE-2024-33676: مصادقة ضعيفة على شواحن Enel X JuiceBox EV تتيح استخراج PII والتلاعب بالإعدادات والوصول إلى نظام ملفات نظام التشغيل عبر واجهة Gecko OS على المنفذ 2000.
مصادقة وترخيص ضعيفان في شاحن المركبات الكهربائية Enel X JuiceBox Level 2 يتيحان الوصول إلى وظائف ومعلمات نظام التشغيل.
يمكن للمستخدمين على شبكة WLAN المحلية لشاحن المركبات الكهربائية استخراج المعلومات الشخصية القابلة للتعريف (PII)، وتغيير الإعدادات، والتلاعب بنظام ملفات نظام التشغيل. ويتم ذلك عن طريق الوصول إلى الوظائف على واجهة Gecko OS المحلية على المنفذ 2000.
تم تقديم هذه المعلومات في 26 يوليو 2025 في BSides Albuquerque. الشرائح متاحة هنا.
البائع المتأثر: Enel X Way المنتج المتأثر: شاحن JuiceBox من المستوى 2
الانتشار: شواحن المركبات الكهربائية من Enel X Way (شركة تابعة لمجموعة الطاقة والمرافق الإيطالية)
الإصدارات المتأثرة:
إساءة استخدام واجهة برمجة Gecko OS في شاحن JuiceBox من المستوى 2:
مقترح CVSS 4.0: 9.3 / حرجة
الخيار 1: تكوين كلمة مرور للطرفية البعيدة
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
الخيار 2: التعطيل باستخدام معامل remote_terminal.enabled
> set re e false
> save
ملاحظة: يبدو أن الموقع الإلكتروني المحلي يستخدم واجهة الأوامر هذه لتعبئة معلوماته،
لذا من المرجح أن يؤدي تعديل هذه الإعدادات إلى تعطيل خدمة الويب المحلية،
على سبيل المثال، يستخدم gecko-os.js الأمر GET http://setup.com/command/get%20all.
Jay Johnson من DER Security
(مع شكر خاص لـ Brian Wright من مختبرات Sandia الوطنية لدعم هذا البحث.)
إذا كان الخصم على الشبكة مع شاحن المركبات الكهربائية، يمكنه استخدام netcat للاتصال بالمنفذ 2000 ثم التفاعل مع الجهاز باستخدام أوامر Gecko OS API.
على سبيل المثال، يمكن الحصول على كلمة مرور Wi-Fi ومعلومات الشبكة وغيرها من المعلومات الحساسة
باستخدام get all.