目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1310

100%

CVE-2024-43650— iocharger 安全漏洞

AI 预测 9.8 利用难度: 较易 EPSS 3.56% · P88
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2024-43650 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Authenticated command injection in the <redacted> action leads to full remote code execution as root on the charging station
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Iocharger firmware for AC models allows OS Command Injection as root This issue affects  firmware versions before 24120701. Likelihood: Moderate – The <redacted> binary does not seem to be used by the web interface, so it might be more difficult to find. It seems to be largely the same binary as used by the Iocharger Pedestal charging station, however. The attacker will also need a (low privilege) account to gain access to the <redacted> binary, or convince a user with such access to execute a crafted HTTP request. Impact: Critical – The attacker has full control over the charging station as the root user, and can arbitrarily add, modify and delete files and services. CVSS clarification: The attack can be executed over any network connection serving the web interface (AV:N). There are no additional measures that need to be circumvented (AC:L) or attack preconditions (AT:N). THe attack is privileged, but the level does not matter (PR:L) and does not require user interaction (UI:N). Attack leads to full system compromised (VC:H/VI:H/VA:H) and compromised devices can be used to "pivot" to other networks that should be unreachable (SC:L/SI:L/SA:H). Because this an EV charger using high power, there is a potential safety impact (S:P). The attack can be automated (AU:Y).
来源: 美国国家漏洞数据库 NVD
CVSS Information
N/A
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
iocharger 安全漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
iocharger是中国银河樟坛(iocharger)公司的一个电动汽车充电和智能能源管理解决方案。 iocharger 24120701之前版本存在安全漏洞,该漏洞源于命令中使用的特殊元素不当中和,允许以root身份进行操作系命令注入。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
IochargerIocharger firmware for AC models 0 ~ 24120701 -

二、漏洞 CVE-2024-43650 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2024-43650 的情报信息

登录查看更多情报信息。

CVE-2024-43650 厂商安全公告 (2)

CVE-2024-43650 厂商页面 (1)

同批安全公告 · Iocharger · 2025-01-09 · 共 16 条

CVE-2024-43658iocharger 安全漏洞
CVE-2024-43661iocharger 安全漏洞
CVE-2024-43654iocharger 安全漏洞
CVE-2024-43655iocharger 安全漏洞
CVE-2024-43648iocharger 安全漏洞
CVE-2024-43657iocharger 安全漏洞
CVE-2024-43662iocharger 安全漏洞
CVE-2024-43653iocharger 安全漏洞
CVE-2024-43656Iocharger 安全漏洞
CVE-2024-43663iocharger 安全漏洞
CVE-2024-43652iocharger 安全漏洞
CVE-2024-43649iocharger 安全漏洞
CVE-2024-43659iocharger 安全漏洞
CVE-2024-43651iocharger 安全漏洞
CVE-2024-43660iocharger 安全漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2024-43650

暂无评论


发表评论