
Техническое раскрытие CVE-2024-33676: слабая аутентификация на зарядных устройствах Enel X JuiceBox для электромобилей, позволяющая извлечение PII, манипуляцию настройками и доступ к файловой системе ОС через интерфейс Gecko OS на порту 2000.
Слабая аутентификация и авторизация на зарядном устройстве Enel X JuiceBox Level 2 EV позволяет получить доступ к функциям и параметрам операционной системы.
Пользователи локальной сети WLAN зарядного устройства EV могут извлекать PII, изменять настройки и манипулировать файловой системой операционной системы. Это делается путем доступа к функциям локального интерфейса Gecko OS на порту 2000.
Эта информация была представлена 26 июля 2025 года на BSides Albuquerque. Слайды доступны здесь.
Затронутый поставщик: Enel X Way Затронутый продукт: JuiceBox Level 2 Charger
Охват: зарядные устройства EV Enel X Way (дочерняя компания итальянской энергетической компании)
Затронутые версии:
Злоупотребление интерфейсом программирования Gecko OS зарядного устройства JuiceBox Level 2:
Рекомендуемый CVSS 4.0: 9.3 / Критический
Вариант 1: Настроить пароль удаленного терминала
> set re w R3411yG00dEVCh4rg3rPa@@word
> save
Вариант 2: Отключить с помощью параметра remote_terminal.enabled
> set re e false
> save
ПРИМЕЧАНИЕ: Похоже, что локальный веб-сайт использует этот командный интерфейс для заполнения своей
информации, поэтому изменение этих настроек, вероятно, сделает локальный веб-сервис
неработоспособным, например, gecko-os.js использует GET http://setup.com/command/get%20all.
Джей Джонсон из DER Security
(С особым благодарностью Брайану Райту из Sandia National Laboratories за поддержку этого исследования.)
Если злоумышленник находится в сети с зарядным устройством EV, он может подключиться через netcat к порту 2000 и затем взаимодействовать с оборудованием, используя команды API Gecko OS.
Например, получение пароля Wi-Fi, сетевой информации и другой конфиденциальной информации можно выполнить
с помощью get all.