Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dutch Institute for Vulnerability Disclosure (CVE-2024-43648)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
09/01/2025
Última modificación:
09/01/2025

Descripción

La inyección de comandos en el parámetro de una solicitud .exe provoca la ejecución remota de código como usuario superusuario. Este problema afecta al firmware de Iocharger para modelos de aire acondicionado anteriores a la versión 24120701. Probabilidad: moderada: esta acción no es un lugar común para que se produzcan vulnerabilidades de inyección de comandos. Por lo tanto, es probable que un atacante solo pueda encontrar esta vulnerabilidad mediante ingeniería inversa del firmware o probándola en todos los campos . El atacante también necesitará una cuenta (con privilegios bajos) para obtener acceso al binario o convencer a un usuario con dicho acceso para que ejecute un payload. Impacto: crítico: el atacante tiene control total sobre la estación de carga como usuario root y puede agregar, modificar y eliminar archivos y servicios de forma arbitraria. Aclaración de CVSS. El ataque se puede ejecutar a través de cualquier conexión de red que la estación esté escuchando y que sirva a la interfaz web (AV:N), y no hay ninguna medida de seguridad adicional que se deba eludir (AC:L), el ataque no depende de condiciones previas (AT:N). El ataque requiere autenticación, pero el nivel de autenticación es irrelevante (PR:L), no requiere interacción del usuario (UI:N). Se trata de un compromiso total del sistema, que potencialmente compromete por completo la confidencialidad, integridad y disponibilidad del dispositivo (VC:H/VI:H/VA:H). Un cargador comprometido se puede utilizar para "pivotar" hacia redes que de otro modo deberían estar cerradas, lo que causa un impacto bajo en la confidencialidad e interidad de los sistemas posteriores (SC:L/SI:L/SA:H). Debido a que este dispositivo es un cargador EV que gestiona cantidades significativas de energía, sospechamos que esta vulnerabilidad puede tener un impacto en la seguridad (S:P). El ataque se puede automatizar (AU:Y).