
Divulgazione tecnica di CVE-2024-33676: autenticazione debole sui caricabatterie EV Enel X JuiceBox che consente l'estrazione di PII, la manipolazione delle impostazioni e l'accesso al file system del sistema operativo tramite l'interfaccia Gecko OS sulla porta 2000.
Autenticazione e autorizzazione deboli sul caricatore EV Enel X JuiceBox Level 2 consentono l'accesso alle funzioni e ai parametri del sistema operativo.
Gli utenti sulla rete WLAN locale del caricatore EV possono estrarre PII, modificare le impostazioni e manipolare il file system del sistema operativo. Ciò avviene accedendo alle funzioni di un'interfaccia Gecko OS locale sulla porta 2000.
Queste informazioni sono state presentate il 26 luglio 2025 al BSides Albuquerque. Le slide sono qui.
Produttore interessato: Enel X Way Prodotto interessato: JuiceBox Level 2 Charger
Diffusione: caricatori EV Enel X Way (sussidiaria del conglomerato italiano di utility ed energia)
Versioni interessate:
Abusando dell'interfaccia di programmazione Gecko OS del caricatore JuiceBox Level 2:
CVSS 4.0 suggerito: 9.3 / Critico
Opzione 1: configurare una password per il terminale remoto
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
Opzione 2: disabilitare tramite il parametro remote_terminal.enabled
> set re e false
> save
NOTA: sembra che il sito web locale utilizzi questa interfaccia di comando per popolare le proprie
informazioni, quindi la modifica di queste impostazioni renderà probabilmente il servizio web locale
inutilizzabile, ad es., gecko-os.js usa GET http://setup.com/command/get%20all.
Jay Johnson di DER Security
(Con un ringraziamento speciale a Brian Wright dei Sandia National Laboratories per il supporto a questa ricerca.)
Se ci si trova sulla rete del caricatore EV, un avversario può usare netcat per connettersi alla porta 2000 e poi interagire con l'apparecchiatura utilizzando i comandi API Gecko OS.
Ad esempio, ottenere la password Wi-Fi, le informazioni di rete e altre informazioni sensibili può essere fatto
con get all.