Vulnerabilidad en Dutch Institute for Vulnerability Disclosure (CVE-2024-43650)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
09/01/2025
Última modificación:
15/04/2026
Descripción
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando ('Inyección de comando') en el firmware de Iocharger para modelos AC permite la inyección de comandos del sistema operativo como superusuario este problema afecta a las versiones de firmware anteriores a 24120701. Probabilidad: moderada: el binario no parece ser utilizado por la interfaz web, por lo que puede ser más difícil de encontrar. Sin embargo, parece ser en gran medida el mismo binario que utiliza la estación de carga Pedestal de Iocharger. El atacante también necesitará una cuenta (con privilegios bajos) para obtener acceso al binario o convencer a un usuario con dicho acceso para que ejecute una solicitud HTTP manipulada. Impacto: crítico: el atacante tiene control total sobre la estación de carga como usuario superusuario y puede agregar, modificar y eliminar archivos y servicios de forma arbitraria. Aclaración de CVSS: el ataque se puede ejecutar sobre cualquier conexión de red que sirva a la interfaz web (AV:N). No hay medidas adicionales que deban eludirse (AC:L) ni condiciones previas de ataque (AT:N). El ataque es privilegiado, pero el nivel no importa (PR:L) y no requiere la interacción del usuario (UI:N). El ataque provoca la vulneración total del sistema (VC:H/VI:H/VA:H) y los dispositivos vulnerados pueden utilizarse para "pivotar" hacia otras redes que deberían ser inaccesibles (SC:L/SI:L/SA:H). Debido a que se trata de un cargador de vehículos eléctricos que utiliza alta potencia, existe un posible impacto en la seguridad (S:P). El ataque puede automatizarse (AU:Y).
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA



