Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-33676 — CVE-2024-33676の技術開示:Enel X JuiceBox EV充電器の弱い認証。ポート2000のGecko OSインターフェースを介してPII抽出、設定操作、OSファイルシステムアクセスを可能にします。 | Kitploit
ツール/GitHubGitHub/dersecure/cve-2024-33676
認証と認可組み込みシステムセキュリティIoTセキュリティ脆弱性分析エクスプロイト情報収集ワイヤレスセキュリティハードウェアハッキングペネトレーションテストハードウェアセキュリティ学習と教育ファームウェア解析
181年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubdersecure/cve-2024-33676

CVE-2024-33676

CVE-2024-33676の技術開示:Enel X JuiceBox EV充電器の弱い認証。ポート2000のGecko OSインターフェースを介してPII抽出、設定操作、OSファイルシステムアクセスを可能にします。

リポジトリを見る

CVE-2024-33676

弱い認証と認可により、Enel X JuiceBox Level 2 EV充電器のオペレーティングシステムの機能やパラメータへのアクセスが可能になります。

説明

ローカルのEV充電器WLANネットワーク上のユーザーは、個人識別情報(PII)を抽出し、設定を変更し、オペレーティングシステムのファイルシステムを操作できます。これは、ポート2000上のローカルのGecko OSインターフェースの機能にアクセスすることで行われます。

この情報は2025年7月26日にBSides Albuquerqueで発表されました。スライドはこちらです。

製品詳細

影響を受けるベンダー: Enel X Way 影響を受ける製品: JuiceBox Level 2 充電器

フットプリント: Enel X Way (イタリアの公益事業・エネルギーコングロマリットの子会社) EV充電器

  • 25,000 JuiceBox 商用充電器 (ショッピングモール、集合住宅の駐車場など)
  • 100,000 北米の住宅用 JuiceBox 充電器

影響を受けるバージョン:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

影響

JuiceBox Level 2 充電器のGecko OSプログラミングインターフェースを悪用すると、次のことが可能です:

  • 充電器の再起動またはシャットダウン
  • サービスの有効化/無効化
  • リモートターミナルとWebサイトの認証情報の変更 (例: パスワードを更新して所有者をロックアウト)
  • http機能を使用したファイルのアップロードとダウンロード
  • Wi-Fiパスワードの読み取りと変更。HAN/WLANへのアクセスを可能にしたり、EV充電器をローカルWi-Fiから切断する機能 (例: アップデート不可、アプリアクセス不可)
  • I2CおよびGPIO設定を介したセンサー/アクチュエータへのシリアル接続の調整 - 安全上の懸念?
  • OCPP設定の操作または測定情報の改ざん
  • エリア内の他のWi-Fi APの特定
  • EV充電器の位置情報を開示 (例: wigle.netとBSSIDを使用) (プライバシーリスク)
  • ローカルWebサイトの改ざんまたは無効化
  • 正当なユーザーをシステムからロックアウトする可能性

CVSS

推奨CVSS 4.0: 9.3 / クリティカル

  • ベクター: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

緩和策

オプション 1: リモートターミナルパスワードを設定する

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

オプション 2: remote_terminal.enabledパラメータで無効にする

> set re e false
> save

注: ローカルWebサイトはこのコマンドインターフェースを使用して情報を表示しているようです。そのため、これらの設定を変更すると、ローカルWebサービスが動作しなくなる可能性があります。例: gecko-os.js は GET http://setup.com/command/get%20all を使用しています。

協調的ではない開示

タイムライン

  • 2023-06-30 - VINCEレポートを作成。メール、Webサイト、LinkedInでEnel Xに連絡を試みる。
  • 2023-06-30 - 露出したデバイスについて米国の協同組合に通知。
  • 2023-11-30 - CERT/CCがEnel Xに連絡できず、「現時点では、CVEを申請して公開するのが最善だと思います」と述べる。
  • 2024-4-25 - MITREがCVE-2024-33676を割り当て。
  • 2024-10-11 - Enel X Wayが北米の充電事業の閉鎖を発表。
  • 2025-1-7 - VoltiEグループとパートナーがEnel X North Americaを買収。
  • 2025-7-26 - 研究者がBSides Albuquerqueで脆弱性を開示。

報告者

DER SecurityのJay Johnson

(この研究への支援に対して、Sandia National LaboratoriesのBrian Wrightに特に感謝します。)

POC

EV充電器と同じネットワークにいる場合、攻撃者はnetcatでポート2000に接続し、Gecko OS APIコマンドを使用して機器とやり取りできます。

例えば、Wi-Fiパスワード、ネットワーク情報、その他の機密情報は get all で取得できます。

ツールをダウンロード