Vulnerabilidad en Enel X Waybox Pro & Plus 3.0 charger (CVE-2023-29114)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
05/11/2024
Última modificación:
05/11/2024
Descripción
Se puede acceder a los registros del sistema a través de la aplicación de administración web debido a la falta de control de acceso. Un atacante puede obtener la siguiente información confidencial: • Credenciales del punto de acceso Wi-Fi al que se puede conectar el cargador EV. • Dirección web y credenciales APN. • Credenciales IPSEC. • Credenciales de acceso a la interfaz web para cuentas de usuario y administrador. • Componentes del sistema JuiceBox (software instalado, modelo, versión de firmware, etc.). • Detalles de configuración de C2G. • Direcciones IP internas. • Configuraciones de actualización de firmware OTA (servidores DNS). Todas las credenciales se almacenan en registros en un formato de texto plano.
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA



