Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-33676 — Divulgación técnica de CVE-2024-33676: autenticación débil en cargadores EV Enel X JuiceBox que permite extracción de PII, manipulación de configuraciones y acceso al sistema de archivos del SO a través de la interfaz Gecko OS en el puerto 2000. | Kitploit
Herramientas/GitHubGitHub/dersecure/cve-2024-33676
Autenticación y AutorizaciónSeguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad InalámbricaHacking de HardwarePruebas de PenetraciónSeguridad de HardwareAprendizaje y Educación
18hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Análisis de Firmware
GitHubdersecure/cve-2024-33676

CVE-2024-33676

Divulgación técnica de CVE-2024-33676: autenticación débil en cargadores EV Enel X JuiceBox que permite extracción de PII, manipulación de configuraciones y acceso al sistema de archivos del SO a través de la interfaz Gecko OS en el puerto 2000.

Ver Repositorio
Compartir

CVE-2024-33676

Autenticación y autorización débiles en el cargador EV Enel X JuiceBox Level 2 permite el acceso a funciones y parámetros del sistema operativo.

Descripción

Los usuarios en la red WLAN local del cargador EV pueden extraer PII, cambiar configuraciones y manipular el sistema de archivos del sistema operativo. Esto se logra accediendo a las funciones en una interfaz local de Gecko OS en el puerto 2000.

Esta información fue presentada el 26 de julio de 2025 en BSides Albuquerque. Las diapositivas están aquí.

Detalles del Producto

Fabricante afectado: Enel X Way Producto afectado: Cargador JuiceBox Level 2

Huella: Cargadores EV de Enel X Way (subsidiaria de la empresa de servicios públicos y conglomerado energético italiano)

  • 25,000 cargadores comerciales JuiceBox (centros comerciales, estacionamientos multifamiliares, etc.)
  • 100,000 cargadores residenciales JuiceBox en América del Norte

Versiones afectadas:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

Impacto

Abusando de la interfaz de programación Gecko OS del cargador JuiceBox Level 2:

  • Reiniciar o apagar el cargador
  • Habilitar/deshabilitar servicios
  • Cambiar las credenciales del terminal remoto y del sitio web (es decir, actualizar la contraseña para bloquear al propietario)
  • Subir y descargar archivos usando la funcionalidad http
  • Leer y modificar la contraseña Wi-Fi permitiendo el acceso a HAN/WLAN o la capacidad de desconectar el cargador EV de la Wi-Fi local (por ejemplo, sin actualizaciones, sin acceso a la aplicación)
  • Ajustar conexiones en serie a sensores/actuadores a través de configuraciones I2C y GPIO - ¿preocupación de seguridad?
  • Manipular configuraciones OCPP o falsificar información de medición
  • Identificar otros puntos de acceso Wi-Fi en el área
  • Revelar la ubicación del cargador EV, por ejemplo, usando wigle.net y el BSSID (riesgo de privacidad)
  • Desfigurar o deshabilitar el sitio web local
  • Potencialmente bloquear a usuarios legítimos de su sistema

CVSS

CVSS 4.0 sugerido: 9.3 / Crítico

  • Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

Mitigación

Opción 1: Configurar una contraseña de terminal remoto

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

Opción 2: Deshabilitar con el parámetro remote_terminal.enabled

> set re e false
> save

NOTA: Parece que el sitio web local utiliza esta interfaz de comandos para completar su información, por lo que modificar estas configuraciones probablemente hará que el servicio web local sea inoperable, por ejemplo, gecko-os.js usa GET http://setup.com/command/get%20all.

Divulgación no tan coordinada

Cronología

  • 2023-06-30 - Creación del Informe VINCE. Se intentó contactar a Enel X por correo electrónico, sitio web y LinkedIn.
  • 2023-06-30 - Se notificó a la cooperativa de EE. UU. sobre dispositivos expuestos.
  • 2023-11-30 - CERT/CC no pudo contactar a Enel X, dice: "En este punto, creo que es mejor solicitar un CVE y hacerlo público".
  • 2024-4-25 - MITRE asigna CVE-2024-33676.
  • 2024-10-11 - Enel X Way anuncia el cierre de su negocio de carga en América del Norte.
  • 2025-1-7 - VoltiE Group y socios adquieren Enel X América del Norte.
  • 2025-7-26 - Investigador revela vulnerabilidad en BSides Albuquerque.

Reportante

Jay Johnson de DER Security

(Con un agradecimiento especial a Brian Wright de Sandia National Laboratories por el apoyo en esta investigación).

POC

Si está en la red con el cargador EV, un atacante puede hacer netcat al puerto 2000 y luego interactuar con el equipo usando los comandos de la API de Gecko OS.

Por ejemplo, obtener la contraseña Wi-Fi, información de red y otra información sensible se puede lograr con get all.

Descargar herramienta