
Divulgation technique de CVE-2024-33676 : authentification faible sur les chargeurs EV Enel X JuiceBox permettant l'extraction de PII, la manipulation des paramètres et l'accès au système de fichiers OS via l'interface Gecko OS sur le port 2000.
Authentification et autorisation faibles sur le chargeur EV Enel X JuiceBox Level 2 permettant l'accès aux fonctions et paramètres du système d'exploitation.
Les utilisateurs sur le réseau WLAN local du chargeur EV peuvent extraire des informations personnelles (PII), modifier les paramètres et manipuler le système de fichiers du système d'exploitation. Cela se fait en accédant aux fonctions sur une interface Gecko OS locale sur le port 2000.
Ces informations ont été présentées le 26 juillet 2025 à BSides Albuquerque. Les diapositives sont disponibles ici.
Vendeur concerné : Enel X Way Produit concerné : Chargeur JuiceBox Level 2
Empreinte : Chargeurs EV Enel X Way (filiale du conglomérat italien d'énergie et de services publics)
Versions concernées :
Abus de l'interface de programmation Gecko OS du chargeur JuiceBox Level 2 :
CVSS 4.0 suggéré : 9.3 / Critique
Option 1 : Configurer un mot de passe de terminal distant
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
Option 2 : Désactiver avec le paramètre remote_terminal.enabled
> set re e false
> save
REMARQUE : Il semble que le site web local utilise cette interface de commande pour alimenter ses
informations, donc modifier ces paramètres rendra probablement le service web local
inopérant, par exemple, gecko-os.js utilise GET http://setup.com/command/get%20all.
Jay Johnson chez DER Security
(Avec un remerciement spécial à Brian Wright chez Sandia National Laboratories pour son soutien dans cette recherche.)
Si vous êtes sur le réseau avec le chargeur EV, un attaquant peut utiliser netcat sur le port 2000 puis interagir avec l'équipement en utilisant les commandes de l'API Gecko OS.
Par exemple, obtenir le mot de passe Wi-Fi, les informations réseau et d'autres informations sensibles peut être réalisé
avec get all.