Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-33676 — Техническое раскрытие CVE-2024-33676: слабая аутентификация на зарядных устройствах Enel X JuiceBox для электромобилей, позволяющая извлечение PII, манипуляцию настройками и доступ к файловой системе ОС через интерфейс Gecko OS на порту 2000. | Kitploit
Инструменты/GitHubGitHub/dersecure/cve-2024-33676
Аутентификация и авторизацияБезопасность встроенных системБезопасность IoTАнализ уязвимостейЭксплуатацияСбор информацииБезопасность беспроводных сетейАппаратный ХакингТестирование на ПроникновениеАппаратная БезопасностьОбучение и Образование
181 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Анализ Прошивок
GitHubdersecure/cve-2024-33676

CVE-2024-33676

Техническое раскрытие CVE-2024-33676: слабая аутентификация на зарядных устройствах Enel X JuiceBox для электромобилей, позволяющая извлечение PII, манипуляцию настройками и доступ к файловой системе ОС через интерфейс Gecko OS на порту 2000.

Репозиторий
Поделиться

CVE-2024-33676

Слабая аутентификация и авторизация на зарядном устройстве Enel X JuiceBox Level 2 EV позволяет получить доступ к функциям и параметрам операционной системы.

Описание

Пользователи локальной сети WLAN зарядного устройства EV могут извлекать PII, изменять настройки и манипулировать файловой системой операционной системы. Это делается путем доступа к функциям локального интерфейса Gecko OS на порту 2000.

Эта информация была представлена 26 июля 2025 года на BSides Albuquerque. Слайды доступны здесь.

Сведения о продукте

Затронутый поставщик: Enel X Way Затронутый продукт: JuiceBox Level 2 Charger

Охват: зарядные устройства EV Enel X Way (дочерняя компания итальянской энергетической компании)

  • 25 000 коммерческих зарядных устройств JuiceBox (торговые центры, паркинги для многоквартирных домов и т.д.)
  • 100 000 жилых зарядных устройств JuiceBox в Северной Америке

Затронутые версии:

  • EMWERK-JB201-1.0.46, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_EZVOL-0.0.106, Gecko_OS-STANDARD-4.2.7-11064, WGM160P
  • EMWERK-JB201_OCPP_VOLTI-0.0.111, Gecko_OS-STANDARD-4.2.7-11064, WGM160P

Влияние

Злоупотребление интерфейсом программирования Gecko OS зарядного устройства JuiceBox Level 2:

  • Перезагрузка или выключение зарядного устройства
  • Включение/отключение служб
  • Изменение учетных данных удаленного терминала и веб-сайта (т.е. обновление пароля для блокировки владельца)
  • Загрузка и скачивание файлов с помощью функциональности http
  • Чтение и изменение пароля Wi-Fi, позволяющее получить доступ к HAN/WLAN или возможность отключить зарядное устройство от локальной сети Wi-Fi (например, без обновлений, без доступа к приложению)
  • Настройка последовательных соединений с датчиками/исполнительными устройствами через конфигурации I2C и GPIO – угроза безопасности?
  • Манипулирование настройками OCPP или искажение информации об измерениях
  • Определение других точек доступа Wi-Fi в зоне
  • Раскрытие местоположения зарядного устройства EV, например, с помощью wigle.net и BSSID (риск для конфиденциальности)
  • Дефейс или отключение локального веб-сайта
  • Потенциальная блокировка легитимных пользователей от их системы

CVSS

Рекомендуемый CVSS 4.0: 9.3 / Критический

  • Вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/R:U

Смягчение

Вариант 1: Настроить пароль удаленного терминала

> set re w R3411yG00dEVCh4rg3rPa@@word
> save

Вариант 2: Отключить с помощью параметра remote_terminal.enabled

> set re e false
> save

ПРИМЕЧАНИЕ: Похоже, что локальный веб-сайт использует этот командный интерфейс для заполнения своей информации, поэтому изменение этих настроек, вероятно, сделает локальный веб-сервис неработоспособным, например, gecko-os.js использует GET http://setup.com/command/get%20all.

Не совсем скоординированное раскрытие

Хронология

  • 2023-06-30 - Создан отчет VINCE. Попытка связаться с Enel X по электронной почте, через веб-сайт и LinkedIn.
  • 2023-06-30 - Уведомлен американский кооператив об уязвимых устройствах.
  • 2023-11-30 - CERT/CC не смог связаться с Enel X, сообщает: «На данный момент, я думаю, лучше подать заявку на CVE и обнародовать».
  • 2024-4-25 - MITRE присваивает CVE-2024-33676.
  • 2024-10-11 - Enel X Way объявляет о прекращении своего североамериканского бизнеса по зарядке.
  • 2025-1-7 - Группа VoltiE и партнеры приобретают Enel X North America.
  • 2025-7-26 - Исследователь раскрывает уязвимость на BSides Albuquerque.

Репортер

Джей Джонсон из DER Security

(С особым благодарностью Брайану Райту из Sandia National Laboratories за поддержку этого исследования.)

POC

Если злоумышленник находится в сети с зарядным устройством EV, он может подключиться через netcat к порту 2000 и затем взаимодействовать с оборудованием, используя команды API Gecko OS.

Например, получение пароля Wi-Fi, сетевой информации и другой конфиденциальной информации можно выполнить с помощью get all.

Скачать инструмент