Репост из: .unsec
CCS2-разъём электромобиля как точка входа в сеть зарядной станции
Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication.
При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также:
• SSH/Dropbear на TCP/22;
• Telnet/BusyBox на TCP/23;
• учётная запись root с паролем root;
• вход без rate limiting и блокировки после неудачных попыток.
Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт.
Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130.
Получив root-доступ, атакующий потенциально может:
• изменить параметры зарядки и учёта энергии;
• извлечь сертификат SECC для атак на Plug & Charge;
• закрепиться в системе через init-скрипты или cron;
• вывести зарядную станцию из строя;
• воздействовать на механизмы охлаждения и ограничения мощности;
• использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN.
Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.
Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication.
При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также:
• SSH/Dropbear на TCP/22;
• Telnet/BusyBox на TCP/23;
• учётная запись root с паролем root;
• вход без rate limiting и блокировки после неудачных попыток.
Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт.
Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130.
Получив root-доступ, атакующий потенциально может:
• изменить параметры зарядки и учёта энергии;
• извлечь сертификат SECC для атак на Plug & Charge;
• закрепиться в системе через init-скрипты или cron;
• вывести зарядную станцию из строя;
• воздействовать на механизмы охлаждения и ограничения мощности;
• использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN.
Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.