Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-33676 — كشف تقني لـ CVE-2024-33676: مصادقة ضعيفة على شواحن Enel X JuiceBox EV تتيح استخراج PII والتلاعب بالإعدادات والوصول إلى نظام ملفات نظام التشغيل عبر واجهة Gecko OS على المنفذ 2000. | Kitploit
أدوات/GitHubGitHub/dersecure/cve-2024-33676
المصادقة والترخيصأمان الأنظمة المدمجةأمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الشبكات اللاسلكيةاختراق الأجهزةاختبار الاختراقأمن الأجهزةالتعلم والتعليمتحليل البرامج الثابتة
18منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubdersecure/cve-2024-33676

CVE-2024-33676

كشف تقني لـ CVE-2024-33676: مصادقة ضعيفة على شواحن Enel X JuiceBox EV تتيح استخراج PII والتلاعب بالإعدادات والوصول إلى نظام ملفات نظام التشغيل عبر واجهة Gecko OS على المنفذ 2000.

عرض المستودع

CVE-2024-33676

مصادقة وترخيص ضعيفان في شاحن المركبات الكهربائية Enel X JuiceBox Level 2 يتيحان الوصول إلى وظائف ومعلمات نظام التشغيل.

الوصف

يمكن للمستخدمين على شبكة WLAN المحلية لشاحن المركبات الكهربائية استخراج المعلومات الشخصية القابلة للتعريف (PII)، وتغيير الإعدادات، والتلاعب بنظام ملفات نظام التشغيل. ويتم ذلك عن طريق الوصول إلى الوظائف على واجهة Gecko OS المحلية على المنفذ 2000.

تم تقديم هذه المعلومات في 26 يوليو 2025 في BSides Albuquerque. الشرائح متاحة هنا.

تفاصيل المنتج

البائع المتأثر: Enel X Way المنتج المتأثر: شاحن JuiceBox من المستوى 2

الانتشار: شواحن المركبات الكهربائية من Enel X Way (شركة تابعة لمجموعة الطاقة والمرافق الإيطالية)

  • 25,000 شاحن JuiceBox تجاري (مراكز تسوق، مرائب سكنية متعددة الوحدات، إلخ)
  • 100,000 شاحن JuiceBox سكني في أمريكا الشمالية

الإصدارات المتأثرة:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

التأثير

إساءة استخدام واجهة برمجة Gecko OS في شاحن JuiceBox من المستوى 2:

  • إعادة تشغيل الشاحن أو إيقاف تشغيله
  • تمكين/تعطيل الخدمات
  • تغيير بيانات اعتماد الطرفية البعيدة والموقع الإلكتروني (أي تحديث كلمة المرور لقفل المالك خارج النظام)
  • رفع وتنزيل الملفات باستخدام وظيفة http
  • قراءة كلمة مرور Wi-Fi وتعديلها، مما يتيح الوصول إلى HAN/WLAN أو القدرة على إسقاط شاحن المركبات الكهربائية من شبكة Wi-Fi المحلية (مثل: لا تحديثات، لا وصول عبر التطبيق)
  • ضبط الاتصالات التسلسلية بالمستشعرات/المشغلات عبر تكوينات I2C وGPIO - مصدر قلق يتعلق بالسلامة؟
  • التلاعب بإعدادات OCPP أو تزييف معلومات القياس
  • تحديد نقاط وصول Wi-Fi أخرى في المنطقة
  • الكشف عن موقع شاحن المركبات الكهربائية، على سبيل المثال باستخدام wigle.net وBSSID (مخاطرة على الخصوصية)
  • تشويه أو تعطيل الموقع الإلكتروني المحلي
  • احتمال قفل المستخدمين الشرعيين خارج نظامهم

CVSS

مقترح CVSS 4.0: 9.3 / حرجة

  • المتجه: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

التخفيف

الخيار 1: تكوين كلمة مرور للطرفية البعيدة

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

الخيار 2: التعطيل باستخدام معامل remote_terminal.enabled

> set re e false
> save

ملاحظة: يبدو أن الموقع الإلكتروني المحلي يستخدم واجهة الأوامر هذه لتعبئة معلوماته، لذا من المرجح أن يؤدي تعديل هذه الإعدادات إلى تعطيل خدمة الويب المحلية، على سبيل المثال، يستخدم gecko-os.js الأمر GET http://setup.com/command/get%20all.

إفصاح غير منسّق بشكلٍ كامل

الجدول الزمني

  • 2023-06-30 - إنشاء تقرير VINCE. محاولة الاتصال بـ Enel X عبر البريد الإلكتروني والموقع الإلكتروني وLinkedIn.
  • 2023-06-30 - إخطار التعاونية الأمريكية بشأن الأجهزة المكشوفة.
  • 2023-11-30 - تعذّر على CERT/CC الاتصال بـ Enel X، وقالوا: "في هذه المرحلة، أعتقد أنه من الأفضل التقدم بطلب للحصول على CVE والكشف علنًا."
  • 2024-4-25 - MITRE يخصص CVE-2024-33676.
  • 2024-10-11 - تعلن Enel X Way عن إغلاق أعمال الشحن في أمريكا الشمالية.
  • 2025-1-7 - مجموعة VoltiE وشركاؤها يستحوذون على Enel X North America.
  • 2025-7-26 - الباحث يكشف عن الثغرة في BSides Albuquerque.

المُبلِّغ

Jay Johnson من DER Security

(مع شكر خاص لـ Brian Wright من مختبرات Sandia الوطنية لدعم هذا البحث.)

إثبات المفهوم (POC)

إذا كان الخصم على الشبكة مع شاحن المركبات الكهربائية، يمكنه استخدام netcat للاتصال بالمنفذ 2000 ثم التفاعل مع الجهاز باستخدام أوامر Gecko OS API.

على سبيل المثال، يمكن الحصول على كلمة مرور Wi-Fi ومعلومات الشبكة وغيرها من المعلومات الحساسة باستخدام get all.

تنزيل الأداة