Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-33676 — CVE-2024-33676의 기술적 공개: Enel X JuiceBox EV 충전기의 약한 인증으로 인해 PII 추출, 설정 조작, 그리고 포트 2000의 Gecko OS 인터페이스를 통한 OS 파일 시스템 접근이 가능합니다. | Kitploit
도구/GitHubGitHub/dersecure/cve-2024-33676
Authentication & AuthorizationEmbedded Systems SecurityIoT SecurityVulnerability AnalysisExploitationInformation GatheringWireless SecurityHardware HackingPenetration TestingHardware SecurityLearning & Education
181년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Firmware Analysis
GitHubdersecure/cve-2024-33676

CVE-2024-33676

CVE-2024-33676의 기술적 공개: Enel X JuiceBox EV 충전기의 약한 인증으로 인해 PII 추출, 설정 조작, 그리고 포트 2000의 Gecko OS 인터페이스를 통한 OS 파일 시스템 접근이 가능합니다.

저장소 보기

CVE-2024-33676

Enel X JuiceBox Level 2 EV 충전기의 취약한 인증 및 권한 부여로 운영 체제 기능 및 매개변수에 접근할 수 있습니다.

설명

로컬 EV 충전기 WLAN 네트워크에 있는 사용자는 PII를 추출하고, 설정을 변경하며, 운영 체제 파일 시스템을 조작할 수 있습니다. 이는 포트 2000의 로컬 Gecko OS 인터페이스에 있는 기능에 접근하여 수행됩니다.

이 정보는 2025년 7월 26일 BSides Albuquerque에서 발표되었습니다. 슬라이드는 여기에서 확인할 수 있습니다.

제품 상세 정보

영향 받는 공급업체: Enel X Way 영향 받는 제품: JuiceBox Level 2 Charger

적용 범위: Enel X Way (이탈리아 유틸리티 및 에너지 대기업의 자회사) EV 충전기

  • 25,000 JuiceBox 상업용 충전기 (쇼핑몰, 다가구 주차장 등)
  • 100,000 북미의 주거용 JuiceBox 충전기

영향 받는 버전:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

영향

JuiceBox Level 2 Charger Gecko OS 프로그래밍 인터페이스 악용:

  • 충전기 재부팅 또는 종료
  • 서비스 활성화/비활성화
  • 원격 터미널 및 웹사이트 자격 증명 변경 (예: 비밀번호 업데이트로 소유자 잠금)
  • http 기능을 사용하여 파일 업로드 및 다운로드
  • Wi-Fi 비밀번호 읽기 및 수정으로 HAN/WLAN 접근 허용 또는 EV 충전기를 로컬 Wi-Fi에서 제거 (예: 업데이트 불가, 앱 접근 불가)
  • I2C 및 GPIO 구성을 통한 센서/액추에이터 직렬 연결 조정 - 안전 문제?
  • OCPP 설정 조작 또는 측정 정보 위조
  • 지역 내 다른 Wi-Fi AP 식별
  • EV 충전기 위치 노출 (예: wigle.net 및 BSSID 사용) - 개인정보 보호 위험
  • 로컬 웹사이트 훼손 또는 비활성화
  • 잠재적으로 합법적 사용자를 시스템에서 잠금

CVSS

제안된 CVSS 4.0: 9.3 / 심각

  • 벡터: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

완화 조치

옵션 1: 원격 터미널 비밀번호 구성

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

옵션 2: remote_terminal.enabled 매개변수를 사용하여 비활성화

> set re e false
> save

참고: 로컬 웹사이트가 이 명령 인터페이스를 사용하여 정보를 표시하는 것으로 보이므로, 이러한 설정을 수정하면 로컬 웹 서비스가 작동하지 않을 가능성이 높습니다. 예: gecko-os.js는 GET http://setup.com/command/get%20all을 사용합니다.

비조정 공개

타임라인

  • 2023-06-30 - VINCE 보고서 작성. 이메일, 웹사이트, LinkedIn을 통해 Enel X에 연락 시도.
  • 2023-06-30 - 노출된 장치에 대해 미국 협동조합에 통보.
  • 2023-11-30 - CERT/CC가 Enel X에 연락할 수 없어 "이 시점에서는 CVE를 신청하고 공개하는 것이 최선"이라고 밝힘.
  • 2024-4-25 - MITRE가 CVE-2024-33676 할당.
  • 2024-10-11 - Enel X Way가 북미 충전 사업을 종료한다고 발표.
  • 2025-1-7 - VoltiE Group과 파트너들이 Enel X North America 인수.
  • 2025-7-26 - 연구원이 BSides Albuquerque에서 취약점 공개.

보고자

Jay Johnson at DER Security

(샌디아 국립 연구소의 Brian Wright에게 이 연구에 대한 지원에 특별히 감사드립니다.)

POC

EV 충전기와 동일한 네트워크에 있는 경우, 공격자는 netcat을 사용하여 포트 2000에 연결한 후 Gecko OS API 명령을 사용하여 장비와 상호 작용할 수 있습니다.

예를 들어, Wi-Fi 비밀번호, 네트워킹 정보 및 기타 민감한 정보는 get all 명령으로 얻을 수 있습니다.

도구 다운로드