PT-2025-2656 · Iocharger · Iocharger
Frank Breedijk
+2
·
Publicado
2025-01-09
·
Atualizado
2025-01-09
·
CVE-2024-43655
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Firmware Iocharger para carregadores modelo AC versões anteriores a 24120701
Descrição
O problema está relacionado à neutralização inadequada de elementos especiais usados em um comando, permitindo injeção de comando do SO como root. Isso concede ao atacante controle total sobre a estação de carregamento, permitindo-lhe adicionar, modificar e excluir arquivos e serviços arbitrariamente. O ataque pode ser automatizado e possui um impacto potencial à segurança física devido ao carregador lidar com energia significativa. A probabilidade do ataque é moderada, exigindo que o atacante encontre o nome do script e possua uma conta de baixos privilégios ou convença um usuário a executar uma solicitação. No entanto, o impacto é crítico, levando a um sistema totalmente comprometido.
Recomendações
Para o firmware Iocharger para carregadores modelo AC versões anteriores a 24120701, atualize para a versão 24120701 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao script vulnerável ou desativá-lo até que uma correção esteja disponível. Evite usar quaisquer endpoints ou parâmetros de API potencialmente vulneráveis que possam levar à injeção de comando. Garanta que todas as interfaces de rede que servem a Interface Web estejam devidamente protegidas e monitoradas.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Iocharger