Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eCharge (CVE-2024-11666)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
24/11/2024
Última modificación:
03/12/2024

Descripción

Los dispositivos afectados envían señales a la infraestructura en la nube de eCharge para preguntar si hay algún comando que deban ejecutar. Esta comunicación se establece a través de un canal inseguro, ya que la verificación entre pares está deshabilitada en todas partes. Por lo tanto, los usuarios remotos no autenticados ubicados adecuadamente en la red entre un controlador de cargador de vehículos eléctricos y la infraestructura de eCharge pueden ejecutar comandos arbitrarios con privilegios elevados en los dispositivos afectados. Este problema afecta a cph2_echarge_firmware: hasta la versión 2.0.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:echarge:salia_plcc_firmware:*:*:*:*:*:*:*:* 2.0.4 (incluyendo)
cpe:2.3:h:echarge:salia_plcc:-:*:*:*:*:*:*:*