
CVE-2024-33676の技術開示:Enel X JuiceBox EV充電器の弱い認証。ポート2000のGecko OSインターフェースを介してPII抽出、設定操作、OSファイルシステムアクセスを可能にします。
弱い認証と認可により、Enel X JuiceBox Level 2 EV充電器のオペレーティングシステムの機能やパラメータへのアクセスが可能になります。
ローカルのEV充電器WLANネットワーク上のユーザーは、個人識別情報(PII)を抽出し、設定を変更し、オペレーティングシステムのファイルシステムを操作できます。これは、ポート2000上のローカルのGecko OSインターフェースの機能にアクセスすることで行われます。
この情報は2025年7月26日にBSides Albuquerqueで発表されました。スライドはこちらです。
影響を受けるベンダー: Enel X Way 影響を受ける製品: JuiceBox Level 2 充電器
フットプリント: Enel X Way (イタリアの公益事業・エネルギーコングロマリットの子会社) EV充電器
影響を受けるバージョン:
JuiceBox Level 2 充電器のGecko OSプログラミングインターフェースを悪用すると、次のことが可能です:
推奨CVSS 4.0: 9.3 / クリティカル
オプション 1: リモートターミナルパスワードを設定する
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
オプション 2: remote_terminal.enabledパラメータで無効にする
> set re e false
> save
注: ローカルWebサイトはこのコマンドインターフェースを使用して情報を表示しているようです。そのため、これらの設定を変更すると、ローカルWebサービスが動作しなくなる可能性があります。例: gecko-os.js は GET http://setup.com/command/get%20all を使用しています。
DER SecurityのJay Johnson
(この研究への支援に対して、Sandia National LaboratoriesのBrian Wrightに特に感謝します。)
EV充電器と同じネットワークにいる場合、攻撃者はnetcatでポート2000に接続し、Gecko OS APIコマンドを使用して機器とやり取りできます。
例えば、Wi-Fiパスワード、ネットワーク情報、その他の機密情報は get all で取得できます。