
CVE-2024-33676의 기술적 공개: Enel X JuiceBox EV 충전기의 약한 인증으로 인해 PII 추출, 설정 조작, 그리고 포트 2000의 Gecko OS 인터페이스를 통한 OS 파일 시스템 접근이 가능합니다.
Enel X JuiceBox Level 2 EV 충전기의 취약한 인증 및 권한 부여로 운영 체제 기능 및 매개변수에 접근할 수 있습니다.
로컬 EV 충전기 WLAN 네트워크에 있는 사용자는 PII를 추출하고, 설정을 변경하며, 운영 체제 파일 시스템을 조작할 수 있습니다. 이는 포트 2000의 로컬 Gecko OS 인터페이스에 있는 기능에 접근하여 수행됩니다.
이 정보는 2025년 7월 26일 BSides Albuquerque에서 발표되었습니다. 슬라이드는 여기에서 확인할 수 있습니다.
영향 받는 공급업체: Enel X Way 영향 받는 제품: JuiceBox Level 2 Charger
적용 범위: Enel X Way (이탈리아 유틸리티 및 에너지 대기업의 자회사) EV 충전기
영향 받는 버전:
JuiceBox Level 2 Charger Gecko OS 프로그래밍 인터페이스 악용:
제안된 CVSS 4.0: 9.3 / 심각
옵션 1: 원격 터미널 비밀번호 구성
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
옵션 2: remote_terminal.enabled 매개변수를 사용하여 비활성화
> set re e false
> save
참고: 로컬 웹사이트가 이 명령 인터페이스를 사용하여 정보를 표시하는 것으로 보이므로, 이러한 설정을 수정하면 로컬 웹 서비스가 작동하지 않을 가능성이 높습니다. 예: gecko-os.js는 GET http://setup.com/command/get%20all을 사용합니다.
Jay Johnson at DER Security
(샌디아 국립 연구소의 Brian Wright에게 이 연구에 대한 지원에 특별히 감사드립니다.)
EV 충전기와 동일한 네트워크에 있는 경우, 공격자는 netcat을 사용하여 포트 2000에 연결한 후 Gecko OS API 명령을 사용하여 장비와 상호 작용할 수 있습니다.
예를 들어, Wi-Fi 비밀번호, 네트워킹 정보 및 기타 민감한 정보는 get all 명령으로 얻을 수 있습니다.