
Divulgación técnica de CVE-2024-33676: autenticación débil en cargadores EV Enel X JuiceBox que permite extracción de PII, manipulación de configuraciones y acceso al sistema de archivos del SO a través de la interfaz Gecko OS en el puerto 2000.
Autenticación y autorización débiles en el cargador EV Enel X JuiceBox Level 2 permite el acceso a funciones y parámetros del sistema operativo.
Los usuarios en la red WLAN local del cargador EV pueden extraer PII, cambiar configuraciones y manipular el sistema de archivos del sistema operativo. Esto se logra accediendo a las funciones en una interfaz local de Gecko OS en el puerto 2000.
Esta información fue presentada el 26 de julio de 2025 en BSides Albuquerque. Las diapositivas están aquí.
Fabricante afectado: Enel X Way Producto afectado: Cargador JuiceBox Level 2
Huella: Cargadores EV de Enel X Way (subsidiaria de la empresa de servicios públicos y conglomerado energético italiano)
Versiones afectadas:
Abusando de la interfaz de programación Gecko OS del cargador JuiceBox Level 2:
CVSS 4.0 sugerido: 9.3 / Crítico
Opción 1: Configurar una contraseña de terminal remoto
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
Opción 2: Deshabilitar con el parámetro remote_terminal.enabled
> set re e false
> save
NOTA: Parece que el sitio web local utiliza esta interfaz de comandos para completar su información, por lo que modificar estas configuraciones probablemente hará que el servicio web local sea inoperable, por ejemplo, gecko-os.js usa GET http://setup.com/command/get%20all.
Jay Johnson de DER Security
(Con un agradecimiento especial a Brian Wright de Sandia National Laboratories por el apoyo en esta investigación).
Si está en la red con el cargador EV, un atacante puede hacer netcat al puerto 2000 y luego interactuar con el equipo usando los comandos de la API de Gecko OS.
Por ejemplo, obtener la contraseña Wi-Fi, información de red y otra información sensible se puede lograr con get all.