Vulnerabilidad en eCharge (CVE-2024-11666)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
24/11/2024
Última modificación:
03/12/2024
Descripción
Los dispositivos afectados envían señales a la infraestructura en la nube de eCharge para preguntar si hay algún comando que deban ejecutar. Esta comunicación se establece a través de un canal inseguro, ya que la verificación entre pares está deshabilitada en todas partes. Por lo tanto, los usuarios remotos no autenticados ubicados adecuadamente en la red entre un controlador de cargador de vehículos eléctricos y la infraestructura de eCharge pueden ejecutar comandos arbitrarios con privilegios elevados en los dispositivos afectados. Este problema afecta a cph2_echarge_firmware: hasta la versión 2.0.4.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:echarge:salia_plcc_firmware:*:*:*:*:*:*:*:* | 2.0.4 (incluyendo) | |
cpe:2.3:h:echarge:salia_plcc:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página