Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-33676 — Divulgação técnica do CVE-2024-33676: autenticação fraca em carregadores EV Enel X JuiceBox permitindo extração de PII, manipulação de configurações e acesso ao sistema de arquivos do SO através da interface Gecko OS na porta 2000. | Kitploit
Ferramentas/GitHubGitHub/dersecure/cve-2024-33676
Autenticação e AutorizaçãoSegurança de Sistemas EmbarcadosSegurança IoTAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança Sem FioHacking de HardwareTestes de PenetraçãoSegurança de HardwareAprendizado e Educação
16há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Análise de Firmware
GitHubdersecure/cve-2024-33676

CVE-2024-33676

Divulgação técnica do CVE-2024-33676: autenticação fraca em carregadores EV Enel X JuiceBox permitindo extração de PII, manipulação de configurações e acesso ao sistema de arquivos do SO através da interface Gecko OS na porta 2000.

Ver Repositório
Compartilhar

CVE-2024-33676

Autenticação e autorização fracas no carregador EV JuiceBox Level 2 da Enel X permitem acesso a funções e parâmetros do sistema operacional.

Descrição

Usuários na rede WLAN local do carregador EV podem extrair PII, alterar configurações e manipular o sistema de arquivos do sistema operacional. Isso é feito acessando as funções em uma interface Gecko OS local na porta 2000.

Essa informação foi apresentada em 26 de julho de 2025 no BSides Albuquerque. Os slides estão aqui.

Detalhes do Produto

Fornecedor Afetado: Enel X Way Produto Afetado: Carregador JuiceBox Level 2

Abrangência: Carregadores EV da Enel X Way (subsidiária da concessionária italiana e conglomerado de energia)

  • 25.000 carregadores comerciais JuiceBox (shoppings, estacionamentos multifamiliares, etc.)
  • 100.000 carregadores residenciais JuiceBox na América do Norte

Versões Afetadas:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

Impacto

Abusando da interface de programação Gecko OS do Carregador JuiceBox Level 2:

  • Reiniciar ou desligar o carregador
  • Ativar/desativar serviços
  • Alterar credenciais do terminal remoto e do site (ou seja, atualizar a senha para bloquear o proprietário)
  • Carregar e baixar arquivos usando a funcionalidade http
  • Ler e modificar a senha do Wi-Fi, permitindo acesso à HAN/WLAN ou capacidade de expulsar o carregador EV do Wi-Fi local (por exemplo, sem atualizações, sem acesso ao aplicativo)
  • Ajustar conexões seriais com sensores/atuadores via configurações I2C e GPIO – preocupação de segurança?
  • Manipular configurações OCPP ou falsificar informações de medição
  • Identificar outros APs Wi-Fi na área
  • Divulgar a localização do carregador EV, por exemplo, usando wigle.net e o BSSID (risco de privacidade)
  • Desfigurar ou desabilitar o site local
  • Potencialmente bloquear usuários legítimos de seu sistema

CVSS

CVSS 4.0 sugerido: 9.3 / Crítico

  • Vetor: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

Mitigação

Opção 1: Configurar uma senha de terminal remoto

root@kitploit:~
> set re w R3411yG00dEVCh4rg3rPa@@word
> save

Opção 2: Desabilitar com o parâmetro remote_terminal.enabled

root@kitploit:~
> set re e false
> save

NOTA: Parece que o site local usa esta interface de comando para preencher suas informações, portanto, modificar essas configurações provavelmente tornará o serviço web local inoperante, por exemplo, gecko-os.js usa GET http://setup.com/command/get%20all.

Divulgação Não Tão Coordenada

Linha do Tempo

  • 2023-06-30 - Criado Relatório VINCE. Tentou contatar a Enel X por e-mail, site e LinkedIn.
  • 2023-06-30 - Notificou a cooperativa dos EUA sobre dispositivos expostos.
  • 2023-11-30 - CERT/CC não conseguiu contatar a Enel X, diz "Neste ponto, acho melhor solicitar um CVE e tornar público."
  • 2024-4-25 - MITRE atribui CVE-2024-33676.
  • 2024-10-11 - Enel X Way anuncia que está encerrando seu negócio de carregamento na América do Norte.
  • 2025-1-7 - VoltiE Group e parceiros adquirem a Enel X América do Norte.
  • 2025-7-26 - Pesquisador divulga vulnerabilidade no BSides Albuquerque.

Repórter

Jay Johnson da DER Security

(Com um agradecimento especial a Brian Wright da Sandia National Laboratories pelo apoio a esta pesquisa.)

POC

Se estiver na rede com o Carregador EV, um adversário pode usar netcat na porta 2000 e interagir com o equipamento usando os comandos da API Gecko OS.

Por exemplo, obter a senha do Wi-Fi, informações de rede e outras informações sensíveis pode ser feito com get all.

root@kitploit:~
$ nc 192.168.10.30 2000
EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
> get all
get all
...

Lendo a configuração GPIO. GPIO

Lendo a configuração OCPP. OCPP

Usando o servidor HTTP, grande parte do sistema de arquivos pode ser transferida do dispositivo. Felizmente, não é possível ler dados binários usando stream_read ou transferir o kernel ou o arquivo .app via http_upload.

Possível Trabalho Futuro de Teste de Penetração

Os seguintes não foram explorados, mas podem levar a vulnerabilidades adicionais:

  • Baixar e fazer engenharia reversa do aplicativo/kernel.
  • Modificar o aplicativo ou kernel para adicionar novas funcionalidades e/ou executar código arbitrário no dispositivo.
  • Sequestrar o dispositivo reatribuindo o equipamento usando o Serviço de Gerenciamento de Dispositivos Zentri. Veja a função dms_claim.
  • Alterar o endereço DNS para direcionar o tráfego para um CSMS OCPP ou servidor de firmware malicioso.

Contato

Por favor, entre em contato comigo para quaisquer correções/edições/atualizações.

Baixar ferramenta