Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-33676 — Technische Offenlegung von CVE-2024-33676: Schwache Authentifizierung an Enel X JuiceBox-EV-Ladegeräten ermöglicht PII-Extraktion, Einstellungsmanipulation und Zugriff auf das OS-Dateisystem über die Gecko-OS-Schnittstelle auf Port 2000. | Kitploit
Tools/GitHubGitHub/dersecure/cve-2024-33676
Authentifizierung & AutorisierungEmbedded-System-SicherheitIoT-SicherheitSchwachstellenanalyseExploitationInformationsbeschaffungDrahtlose SicherheitHardware-HackingPenetrationstestsHardware-SicherheitLernen & Bildung
18vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Firmware-Analyse
GitHubdersecure/cve-2024-33676

CVE-2024-33676

Technische Offenlegung von CVE-2024-33676: Schwache Authentifizierung an Enel X JuiceBox-EV-Ladegeräten ermöglicht PII-Extraktion, Einstellungsmanipulation und Zugriff auf das OS-Dateisystem über die Gecko-OS-Schnittstelle auf Port 2000.

Repository anzeigen

CVE-2024-33676

Schwache Authentifizierung und Autorisierung am Enel X JuiceBox Level 2 EV-Ladegerät ermöglicht Zugriff auf Betriebssystemfunktionen und -parameter.

Beschreibung

Benutzer im lokalen WLAN-Netzwerk des EV-Ladegeräts können personenbezogene Daten (PII) extrahieren, Einstellungen ändern und das Dateisystem des Betriebssystems manipulieren. Dies geschieht durch Zugriff auf die Funktionen einer lokalen Gecko-OS-Schnittstelle auf Port 2000.

Diese Informationen wurden am 26. Juli 2025 auf der BSides Albuquerque vorgestellt. Die Folien befinden sich hier.

Produktdetails

Betroffener Hersteller: Enel X Way Betroffenes Produkt: JuiceBox Level 2 Ladegerät

Fußabdruck: Enel X Way (Tochtergesellschaft des italienischen Versorgungs- und Energiekonglomerats) EV-Ladegeräte

  • 25.000 JuiceBox-Ladegeräte für den gewerblichen Einsatz (Einkaufszentren, Parkhäuser für Mehrfamilienhäuser usw.)
  • 100.000 private JuiceBox-Ladegeräte in Nordamerika

Betroffene Versionen:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

Auswirkungen

Missbrauch der Gecko-OS-Programmierschnittstelle des JuiceBox Level 2 Ladegeräts:

  • Ladegerät neu starten oder herunterfahren
  • Dienste aktivieren/deaktivieren
  • Zugangsdaten für Remote-Terminal und Website ändern (d. h. Passwort aktualisieren, um den Eigentümer auszusperren)
  • Dateien über die HTTP-Funktionalität hoch- und herunterladen
  • Das WLAN-Passwort lesen und ändern, wodurch Zugriff auf HAN/WLAN ermöglicht wird oder das EV-Ladegerät vom lokalen WLAN getrennt werden kann (z. B. keine Updates, kein App-Zugriff)
  • Serielle Verbindungen zu Sensoren/Aktoren über I2C- und GPIO-Konfigurationen anpassen – Sicherheitsbedenken?
  • OCPP-Einstellungen manipulieren oder Messinformationen verfälschen
  • Andere WLAN-APs in der Umgebung identifizieren
  • Gibt den Standort des EV-Ladegeräts preis, z. B. über wigle.net und die BSSID (Datenschutzrisiko)
  • Die lokale Website verunstalten oder deaktivieren
  • Legitime Benutzer möglicherweise von ihrem System aussperren

CVSS

Vorgeschlagener CVSS 4.0: 9.3 / Kritisch

  • Vektor: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

Schadensbegrenzung

Option 1: Ein Passwort für das Remote-Terminal konfigurieren

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

Option 2: Deaktivieren über den Parameter remote_terminal.enabled

> set re e false
> save

HINWEIS: Es scheint, dass die lokale Website diese Befehlsschnittstelle verwendet, um ihre Informationen zu befüllen. Das Ändern dieser Einstellungen wird daher den lokalen Webdienst wahrscheinlich funktionsunfähig machen, z. B. verwendet gecko-os.js GET http://setup.com/command/get%20all.

Nicht ganz koordinierte Offenlegung

Zeitleiste

  • 2023-06-30 – VINCE-Bericht erstellt. Versucht, Enel X per E-Mail, Website und LinkedIn zu kontaktieren.
  • 2023-06-30 – US-Genossenschaft über exponierte Geräte informiert.
  • 2023-11-30 – CERT/CC kann Enel X nicht kontaktieren und sagt: „An diesem Punkt denke ich, es ist am besten, eine CVE zu beantragen und an die Öffentlichkeit zu gehen."
  • 2024-04-25 – MITRE vergibt CVE-2024-33676.
  • 2024-10-11 – Enel X Way kündigt an, sein nordamerikanisches Ladengeschäft einzustellen.
  • 2025-01-07 – VoltiE Group und Partner übernehmen Enel X North America.
  • 2025-07-26 – Forscher legt die Verwundbarkeit auf der BSides Albuquerque offen.

Melder

Jay Johnson bei DER Security

(Mit besonderem Dank an Brian Wright von den Sandia National Laboratories für die Unterstützung bei dieser Forschung.)

POC

Befindet sich ein Angreifer im Netzwerk mit dem EV-Ladegerät, kann er per Netcat eine Verbindung zu Port 2000 herstellen und dann über die Gecko-OS-API-Befehle mit dem Gerät interagieren.

Zum Beispiel können das WLAN-Passwort, Netzwerkinformationen und andere sensible Informationen mit get all abgerufen werden.

Tool herunterladen