Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-33676 — Divulgazione tecnica di CVE-2024-33676: autenticazione debole sui caricabatterie EV Enel X JuiceBox che consente l'estrazione di PII, la manipolazione delle impostazioni e l'accesso al file system del sistema operativo tramite l'interfaccia Gecko OS sulla porta 2000. | Kitploit
Strumenti/GitHubGitHub/dersecure/cve-2024-33676
Autenticazione e AutorizzazioneSicurezza Sistemi EmbeddedSicurezza IoTAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WirelessHacking HardwarePenetration TestingSicurezza HardwareApprendimento e Formazione
181 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Analisi del Firmware
GitHubdersecure/cve-2024-33676

CVE-2024-33676

Divulgazione tecnica di CVE-2024-33676: autenticazione debole sui caricabatterie EV Enel X JuiceBox che consente l'estrazione di PII, la manipolazione delle impostazioni e l'accesso al file system del sistema operativo tramite l'interfaccia Gecko OS sulla porta 2000.

Vedi Repository
Condividi

CVE-2024-33676

Autenticazione e autorizzazione deboli sul caricatore EV Enel X JuiceBox Level 2 consentono l'accesso alle funzioni e ai parametri del sistema operativo.

Descrizione

Gli utenti sulla rete WLAN locale del caricatore EV possono estrarre PII, modificare le impostazioni e manipolare il file system del sistema operativo. Ciò avviene accedendo alle funzioni di un'interfaccia Gecko OS locale sulla porta 2000.

Queste informazioni sono state presentate il 26 luglio 2025 al BSides Albuquerque. Le slide sono qui.

Dettagli del prodotto

Produttore interessato: Enel X Way Prodotto interessato: JuiceBox Level 2 Charger

Diffusione: caricatori EV Enel X Way (sussidiaria del conglomerato italiano di utility ed energia)

  • 25.000 caricatori commerciali JuiceBox (centri commerciali, garage di parcheggio plurifamiliari, ecc.)
  • 100.000 caricatori residenziali JuiceBox in Nord America

Versioni interessate:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

Impatto

Abusando dell'interfaccia di programmazione Gecko OS del caricatore JuiceBox Level 2:

  • Riavviare o spegnere il caricatore
  • Abilitare/disabilitare i servizi
  • Modificare le credenziali del terminale remoto e del sito web (ad es., aggiornare la password per escludere il proprietario)
  • Caricare e scaricare file utilizzando la funzionalità http
  • Leggere e modificare la password Wi-Fi, consentendo l'accesso alla HAN/WLAN o la possibilità di escludere il caricatore EV dalla rete Wi-Fi locale (ad es., niente aggiornamenti, niente accesso all'app)
  • Regolare le connessioni seriali a sensori/attuatori tramite le configurazioni I2C e GPIO - problema di sicurezza?
  • Manipolare le impostazioni OCPP o falsificare le informazioni di misurazione
  • Identificare altri AP Wi-Fi nell'area
  • Rivelare la posizione del caricatore EV, ad es., utilizzando wigle.net e il BSSID (rischio per la privacy)
  • Deturpare o disabilitare il sito web locale
  • Escludere potenzialmente gli utenti legittimi dal loro sistema

CVSS

CVSS 4.0 suggerito: 9.3 / Critico

  • Vettore: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

Mitigazione

Opzione 1: configurare una password per il terminale remoto

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

Opzione 2: disabilitare tramite il parametro remote_terminal.enabled

> set re e false
> save

NOTA: sembra che il sito web locale utilizzi questa interfaccia di comando per popolare le proprie informazioni, quindi la modifica di queste impostazioni renderà probabilmente il servizio web locale inutilizzabile, ad es., gecko-os.js usa GET http://setup.com/command/get%20all.

Divulgazione non così coordinata

Cronologia

  • 2023-06-30 - Creato il report VINCE. Tentato di contattare Enel X via email, sito web e LinkedIn.
  • 2023-06-30 - Notificata la cooperativa statunitense riguardo ai dispositivi esposti.
  • 2023-11-30 - CERT/CC non è riuscito a contattare Enel X e dichiara: "A questo punto, penso sia meglio richiedere una CVE e rendere pubblica la cosa."
  • 2024-4-25 - MITRE assegna CVE-2024-33676.
  • 2024-10-11 - Enel X Way annuncia la chiusura della propria attività di ricarica in Nord America.
  • 2025-1-7 - VoltiE Group e i partner acquisiscono Enel X North America.
  • 2025-7-26 - Il ricercatore divulga la vulnerabilità al BSides Albuquerque.

Ricercatore

Jay Johnson di DER Security

(Con un ringraziamento speciale a Brian Wright dei Sandia National Laboratories per il supporto a questa ricerca.)

POC

Se ci si trova sulla rete del caricatore EV, un avversario può usare netcat per connettersi alla porta 2000 e poi interagire con l'apparecchiatura utilizzando i comandi API Gecko OS.

Ad esempio, ottenere la password Wi-Fi, le informazioni di rete e altre informazioni sensibili può essere fatto con get all.

Scarica lo strumento