
Divulgação técnica do CVE-2024-33676: autenticação fraca em carregadores EV Enel X JuiceBox permitindo extração de PII, manipulação de configurações e acesso ao sistema de arquivos do SO através da interface Gecko OS na porta 2000.
Autenticação e autorização fracas no carregador EV JuiceBox Level 2 da Enel X permitem acesso a funções e parâmetros do sistema operacional.
Usuários na rede WLAN local do carregador EV podem extrair PII, alterar configurações e manipular o sistema de arquivos do sistema operacional. Isso é feito acessando as funções em uma interface Gecko OS local na porta 2000.
Essa informação foi apresentada em 26 de julho de 2025 no BSides Albuquerque. Os slides estão aqui.
Fornecedor Afetado: Enel X Way Produto Afetado: Carregador JuiceBox Level 2
Abrangência: Carregadores EV da Enel X Way (subsidiária da concessionária italiana e conglomerado de energia)
Versões Afetadas:
Abusando da interface de programação Gecko OS do Carregador JuiceBox Level 2:
CVSS 4.0 sugerido: 9.3 / Crítico
Opção 1: Configurar uma senha de terminal remoto
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
Opção 2: Desabilitar com o parâmetro remote_terminal.enabled
> set re e false
> save
NOTA: Parece que o site local usa esta interface de comando para preencher suas
informações, portanto, modificar essas configurações provavelmente tornará o serviço web local
inoperante, por exemplo, gecko-os.js usa GET http://setup.com/command/get%20all.
Jay Johnson da DER Security
(Com um agradecimento especial a Brian Wright da Sandia National Laboratories pelo apoio a esta pesquisa.)
Se estiver na rede com o Carregador EV, um adversário pode usar netcat na porta 2000 e interagir com o equipamento usando os comandos da API Gecko OS.
Por exemplo, obter a senha do Wi-Fi, informações de rede e outras informações sensíveis pode ser feito
com get all.
$ nc 192.168.10.30 2000
EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
> get all
get all
...
Lendo a configuração GPIO.

Lendo a configuração OCPP.

Usando o servidor HTTP, grande parte do sistema de arquivos pode ser transferida do dispositivo.
Felizmente, não é possível ler dados binários usando stream_read ou transferir o
kernel ou o arquivo .app via http_upload.
Os seguintes não foram explorados, mas podem levar a vulnerabilidades adicionais:
dms_claim.Por favor, entre em contato comigo para quaisquer correções/edições/atualizações.