Скамы
Система управления зарядным пунктом EVoke Systems.
Обзор CSAF: Успешная эксплуатация этих уязвимостей позволит атакующему получить неавторизированное административное управление уязвимыми зарядными станциями или нарушить обслуживание зарядных станций через denial-of-service-атаки.
CISA Alerts··4 мин чтения
Представлен обзор уязвимостей в EVoke Systems Charging Station Management System. Уязвимости могут позволить атакующему получить неавторизированное административное управление уязвимыми зарядными станциями или нарушить услуги зарядки через атаки по отказу от обслуживания. Воздействие этих уязвимостей может включать в себя получение неавторизированного доступа к конфиденциальной информации или выполнение неавторизованных действий. Возбуждены следующие версии EVoke Systems Charging Station Management System: EVoke CSMS vers:all/* CVSS Vendor Equipment Vulnerabilities v3 9.4 EVoke Systems EVoke Systems Charging Station Management System Недостаточное авторизационное управление для критического функционала, Недостаточная ограничение количества неавторизованных попыток авторизации, Недостаточная сессия вычета, Недостаточная защита креденциалов Критические секторы: Энергетика, Системы транспорта Внедренные страны/область: Глобально Административное офисное местоположение: Соединенные Штаты Уязвимости Расширить все + CVE-2026-40702 Конечные точки WebSocket не обладают надлежащим авторизационным механизмом, что позволяет атакующему impersonировать зарядные станции. В результате атакующий может эксплуатировать эту слабость для получения неавторизованного доступа к чувствительной информации или выполнения неавторизованных действий. Обновление безопасности: уязвимость в системе EVoke CSMS может привести к подняту привилегию и потенциально comprometировать безопасность всего системы. Детали уязвимости: Возведение Privilege Escalation. Повреждение: Вendors EVoke Systems. Продукт: EVoke CSMS. Версия: all/*. Статус продукта: известные уязвимости. Ремедии: вендор fixing. EVoke заявляет, что это hardware-агностический платформы, поддерживающие несколько производителей зарядных станций Original Equipment Manufacturers OEMs, EVoke должен interoperировать с устройствами EVSE, которые поддерживают разные profile безопасности в зависимости от возможностей firmware зарядной станции. EVoke CSMS currently supports all OCPP security profiles (0–3). Однако эффективная конфигурация безопасности для подключения зарядной станции определяетсяImplemented security profile в EVSE firmware. Некоторые legacy chargers deployed in the network support только Security Profile 0 или 1. These chargers were installed prior to the broader industry adoption of stronger authentication mechanisms defined in OCPP Security Profiles 2 и 3. EVoke actively working with charger OEM partners to migrate supported devices. ЭВок внедряет новые меры кибербезопасности для электрообогатительных станций (DOE). Компания предлагает два варианта безопасности: профиль 2 (TLS-шифрование с базовым авторизационным ключом) или профиль 3 (мутуальное TLS-шифрование с использованием клиентских сертификатов). Для OEM, которые продолжают поддерживать обновления программного обеспечения, ЭВок будет отдавать приоритет обновлениям для включения профилей безопасности 2 или 3. Вendors, по мнению ЭВока, некоторые legacy-чаржеры, развернутые на сети, больше не поддерживаются производителем (например, чаржеры,originally produced by EVBox). Эти устройства не могут быть обновлены для обеспечения более сильной безопасности. Для чаржеров, ограниченных профилей безопасности 0 или 1, ЭВок внедряет дополнительные protections на стороне сервера для смягчения рисков фейковых попыток доступа. Чаржеры, включенные в список разрешенных, будут приниматься только от чаржеров, у которых IDs зарегистрированы в базе данных EVoke CSMS. Непознанные идентификаторы чаржеров будут отклонены. Mitigation ЭВок утверждает, что для снижения риска дублирования сессий только один активный कनector по ID чаржера будет разрешен. Если обнаруживается вторая попытка подключения с тем же ID чаржера, новое подключение будет отклонено или предназначена для отмены предыдущей сессии. Его предотвращает неавторизированных атакующих агентов от создания параллельных сессий, используя подделанные идентификаторы зарядки. Смягчение EVoke гласит, что платформа будет мониторить аномалии sesión, включая повторные попытки подключения, неожиданные изменения IP-адреса и abnormalные шаблоны сообщений. Ведение событий безопасности будет логироваться и флагировалось для оперативного обзора. Смягчение EVoke гласит, что для решения риска denial-of-service посредством повторных попыток авторизации EVoke будет реализовать ограничение скорости подключения на层 WebSocket-интерфейс. Эти контролы будут ограничивать избыточные попытки подключения из одного источника и временно блокировать абусивные шаблоны трафика. Смягчение EVoke гласит, что они разрабатывают — Источник: CISA Alerts. Материал подготовлен редакцией CyberBlackmail.
