Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dutch Institute for Vulnerability Disclosure (CVE-2024-43663)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
09/01/2025
Última modificación:
09/01/2025

Descripción

Existen muchas vulnerabilidades de desbordamiento de búfer presentes en varios binarios CGI de la estación de carga. Este problema afecta al firmware de Iocharger para cargadores de modelos de CA anteriores a la versión 24120701. Probabilidad: Alta: dada la prevalencia de estos desbordamientos de búfer y el claro mensaje de error del servidor web, es muy probable que un atacante pueda encontrar estas vulnerabilidades. Impacto: Bajo: por lo general, el desbordamiento de uno de estos búferes solo provoca un error de segmentación del binario CGI, lo que hace que el servidor web devuelva un error 502 Bad Gateway. Sin embargo, el servidor web en sí no se ve afectado y no se puede lograr ningún ataque de denegación de servicio. Abusar de estos desbordamientos de búfer de una manera significativa requiere un alto nivel de conocimientos técnicos, especialmente porque ASLR también parece estar habilitado en la estación de carga. Sin embargo, un atacante experto podría ser capaz de utilizar uno de estos desbordamientos de búfer para obtener la ejecución remota de código. Aclaración de CVSS. El ataque se puede ejecutar a través de cualquier conexión de red que la estación esté escuchando y que sirva a la interfaz web (AV:N), y no existen medidas de seguridad adicionales que se deban eludir (AC:L), el ataque no depende de condiciones previas (AT:N). El ataque requiere autenticación, pero el nivel de autenticación es irrelevante (PR:L), no requiere interacción del usuario (UI:N). El ataque tiene un pequeño impacto en la disponibilidad del dispositivo (VC:N/VI:N/VA:L). No hay impacto en los sistemas posteriores (SC:N/SI:N/SA:N). Si bien este dispositivo es un cargador de vehículos eléctricos que gestiona cantidades significativas de energía, no esperamos que esta vulnerabilidad tenga un impacto en la seguridad. El ataque se puede automatizar (AU:Y).