Обновление программного обеспечения Autel MaxiCharger AC Elite Home. Неправильная проверка криптографической подписи. Уязвимость, связанная с выполнением произвольного кода.
Эта уязвимость позволяет физически присутствующим злоумышленникам выполнить произвольный код на затронутых установках зарядных устройств для электромобилей Autel MaxiCharger AC Elite Home. Для использования этой уязвимости аутентификация не требуется. Конкретный недостаток существует при обработке обновлений программного обеспечения.
Проблема возникает из-за отсутствия надлежащей проверки предоставленного пользователем образа обновления программного обеспечения. Злоумышленник может использовать эту уязвимость для выполнения кода в контексте устройства. Был ZDI-CAN-29062.
Показать оригинальное описание (EN)
Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability. This vulnerability allows physically present attackers to execute arbitrary code on affected installations of Autel MaxiCharger AC Elite Home EV chargers. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of software updates. The issue results from the lack of proper validation of a user-supplied software update image. An attacker can leverage this vulnerability to execute code in the context of the device. Was ZDI-CAN-29062.
Характеристики атаки
Последствия
Строка CVSS v3.0