Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-33676 — Divulgation technique de CVE-2024-33676 : authentification faible sur les chargeurs EV Enel X JuiceBox permettant l'extraction de PII, la manipulation des paramètres et l'accès au système de fichiers OS via l'interface Gecko OS sur le port 2000. | Kitploit
Outils/GitHubGitHub/dersecure/cve-2024-33676
Authentification et AutorisationSécurité des Systèmes EmbarquésSécurité IoTAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité Sans FilHacking MatérielTests d'IntrusionSécurité MatérielleApprentissage et Éducation
18il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Analyse de Micrologiciel
GitHubdersecure/cve-2024-33676

CVE-2024-33676

Divulgation technique de CVE-2024-33676 : authentification faible sur les chargeurs EV Enel X JuiceBox permettant l'extraction de PII, la manipulation des paramètres et l'accès au système de fichiers OS via l'interface Gecko OS sur le port 2000.

Voir le dépôt
Partager

CVE-2024-33676

Authentification et autorisation faibles sur le chargeur EV Enel X JuiceBox Level 2 permettant l'accès aux fonctions et paramètres du système d'exploitation.

Description

Les utilisateurs sur le réseau WLAN local du chargeur EV peuvent extraire des informations personnelles (PII), modifier les paramètres et manipuler le système de fichiers du système d'exploitation. Cela se fait en accédant aux fonctions sur une interface Gecko OS locale sur le port 2000.

Ces informations ont été présentées le 26 juillet 2025 à BSides Albuquerque. Les diapositives sont disponibles ici.

Détails du produit

Vendeur concerné : Enel X Way Produit concerné : Chargeur JuiceBox Level 2

Empreinte : Chargeurs EV Enel X Way (filiale du conglomérat italien d'énergie et de services publics)

  • 25 000 chargeurs commerciaux JuiceBox (centres commerciaux, parkings multifamiliaux, etc.)
  • 100 000 chargeurs résidentiels JuiceBox en Amérique du Nord

Versions concernées :

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

Impact

Abus de l'interface de programmation Gecko OS du chargeur JuiceBox Level 2 :

  • Redémarrer ou éteindre le chargeur
  • Activer/désactiver des services
  • Modifier les identifiants du terminal distant et du site web (c'est-à-dire mettre à jour le mot de passe pour bloquer le propriétaire)
  • Télécharger et téléverser des fichiers en utilisant la fonctionnalité http
  • Lire et modifier le mot de passe Wi-Fi, permettant l'accès au HAN/WLAN ou la capacité de déconnecter le chargeur EV du Wi-Fi local (par exemple, pas de mises à jour, pas d'accès à l'application)
  • Ajuster les connexions série aux capteurs/actionneurs via les configurations I2C et GPIO - problème de sécurité ?
  • Manipuler les paramètres OCPP ou falsifier les informations de mesure
  • Identifier d'autres points d'accès Wi-Fi dans la zone
  • Divulguer la localisation du chargeur EV, par exemple en utilisant wigle.net et le BSSID (risque pour la vie privée)
  • Défigurer ou désactiver le site web local
  • Potentiellement verrouiller les utilisateurs légitimes de leur système

CVSS

CVSS 4.0 suggéré : 9.3 / Critique

  • Vecteur : CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

Atténuation

Option 1 : Configurer un mot de passe de terminal distant

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

Option 2 : Désactiver avec le paramètre remote_terminal.enabled

> set re e false
> save

REMARQUE : Il semble que le site web local utilise cette interface de commande pour alimenter ses informations, donc modifier ces paramètres rendra probablement le service web local inopérant, par exemple, gecko-os.js utilise GET http://setup.com/command/get%20all.

Divulgation pas si coordonnée

Chronologie

  • 2023-06-30 - Création du rapport VINCE. Tentative de contacter Enel X par e-mail, site web et LinkedIn.
  • 2023-06-30 - Notification à la coopérative américaine des appareils exposés.
  • 2023-11-30 - CERT/CC incapable de contacter Enel X, déclare : "À ce stade, je pense qu'il est préférable de demander un CVE et de rendre public."
  • 2024-4-25 - MITRE attribue CVE-2024-33676.
  • 2024-10-11 - Enel X Way annonce la fermeture de son activité de recharge en Amérique du Nord.
  • 2025-1-7 - VoltiE Group et partenaires acquièrent Enel X North America.
  • 2025-7-26 - Chercheur divulgue la vulnérabilité à BSides Albuquerque.

Rapporteur

Jay Johnson chez DER Security

(Avec un remerciement spécial à Brian Wright chez Sandia National Laboratories pour son soutien dans cette recherche.)

POC

Si vous êtes sur le réseau avec le chargeur EV, un attaquant peut utiliser netcat sur le port 2000 puis interagir avec l'équipement en utilisant les commandes de l'API Gecko OS.

Par exemple, obtenir le mot de passe Wi-Fi, les informations réseau et d'autres informations sensibles peut être réalisé avec get all.

Télécharger l’outil