
Technische Offenlegung von CVE-2024-33676: Schwache Authentifizierung an Enel X JuiceBox-EV-Ladegeräten ermöglicht PII-Extraktion, Einstellungsmanipulation und Zugriff auf das OS-Dateisystem über die Gecko-OS-Schnittstelle auf Port 2000.
Schwache Authentifizierung und Autorisierung am Enel X JuiceBox Level 2 EV-Ladegerät ermöglicht Zugriff auf Betriebssystemfunktionen und -parameter.
Benutzer im lokalen WLAN-Netzwerk des EV-Ladegeräts können personenbezogene Daten (PII) extrahieren, Einstellungen ändern und das Dateisystem des Betriebssystems manipulieren. Dies geschieht durch Zugriff auf die Funktionen einer lokalen Gecko-OS-Schnittstelle auf Port 2000.
Diese Informationen wurden am 26. Juli 2025 auf der BSides Albuquerque vorgestellt. Die Folien befinden sich hier.
Betroffener Hersteller: Enel X Way Betroffenes Produkt: JuiceBox Level 2 Ladegerät
Fußabdruck: Enel X Way (Tochtergesellschaft des italienischen Versorgungs- und Energiekonglomerats) EV-Ladegeräte
Betroffene Versionen:
Missbrauch der Gecko-OS-Programmierschnittstelle des JuiceBox Level 2 Ladegeräts:
Vorgeschlagener CVSS 4.0: 9.3 / Kritisch
Option 1: Ein Passwort für das Remote-Terminal konfigurieren
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
Option 2: Deaktivieren über den Parameter remote_terminal.enabled
> set re e false
> save
HINWEIS: Es scheint, dass die lokale Website diese Befehlsschnittstelle verwendet, um ihre
Informationen zu befüllen. Das Ändern dieser Einstellungen wird daher den lokalen Webdienst
wahrscheinlich funktionsunfähig machen, z. B. verwendet gecko-os.js GET http://setup.com/command/get%20all.
Jay Johnson bei DER Security
(Mit besonderem Dank an Brian Wright von den Sandia National Laboratories für die Unterstützung bei dieser Forschung.)
Befindet sich ein Angreifer im Netzwerk mit dem EV-Ladegerät, kann er per Netcat eine Verbindung zu Port 2000 herstellen und dann über die Gecko-OS-API-Befehle mit dem Gerät interagieren.
Zum Beispiel können das WLAN-Passwort, Netzwerkinformationen und andere sensible Informationen mit get all abgerufen werden.