PT-2025-2656 · Iocharger · Iocharger

Frank Breedijk

+2

·

Publicado

2025-01-09

·

Atualizado

2025-01-09

·

CVE-2024-43655

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Firmware Iocharger para carregadores modelo AC versões anteriores a 24120701
Descrição O problema está relacionado à neutralização inadequada de elementos especiais usados em um comando, permitindo injeção de comando do SO como root. Isso concede ao atacante controle total sobre a estação de carregamento, permitindo-lhe adicionar, modificar e excluir arquivos e serviços arbitrariamente. O ataque pode ser automatizado e possui um impacto potencial à segurança física devido ao carregador lidar com energia significativa. A probabilidade do ataque é moderada, exigindo que o atacante encontre o nome do script e possua uma conta de baixos privilégios ou convença um usuário a executar uma solicitação. No entanto, o impacto é crítico, levando a um sistema totalmente comprometido.
Recomendações Para o firmware Iocharger para carregadores modelo AC versões anteriores a 24120701, atualize para a versão 24120701 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao script vulnerável ou desativá-lo até que uma correção esteja disponível. Evite usar quaisquer endpoints ou parâmetros de API potencialmente vulneráveis que possam levar à injeção de comando. Garanta que todas as interfaces de rede que servem a Interface Web estejam devidamente protegidas e monitoradas.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-43655

Produtos afetados

Iocharger