image

Lek in laadpalen Ubiquiti, Autel en ChargePoint en Phoenix gedemonstreerd

woensdag 22 januari 2025, 15:06 door Redactie, 1 reacties

Tijdens de Pwn2Own Automotive-wedstrijd in Tokyo hebben onderzoekers onbekende kwetsbaarheden in laadpalen van fabrikanten Ubiquiti, Autel en ChargePoint en Phoenix gedemonstreerd. Via de beveiligingslekken kan een aanvaller code op de laadpalen uitvoeren. Beveiligingsupdates zijn nog niet beschikbaar, alsmede technische details over de kwetsbaarheden.

Pwn2Own is een jaarlijks terugkerende hackwedstrijd waarin onderzoekers allerlei onbekende kwetsbaarheden in veelgebruikte producten en software aantonen. Er zijn verschillende edities van het evenement. Vorig jaar vond voor het eerst 'Pwn2Own Automotive' plaats, waarbij 'automotive' onderdelen centraal staan. De komende dagen hebben onderzoekers het vooral voorzien op laadpalen en infotainmentsystemen.

Onderzoekers van het team 'PHP Hooligans' demonstreerden een heap-based buffer overflow in de Autel MaxiCharger AC Wallbox Commercial. Het 'Summoning Team' liet een 'hard-coded cryptographic key bug' in de Ubiquity Connect EV Station zien. Onderzoekers van fuzzware.io gebruikten een stack-based buffer overflow om de Autel te compromitteren. Dezelfde onderzoekers wisten via een 'origin validation error bug' code execution op de Phoenix Contact CHARX SEC-3150 laadpaal te krijgen.

De ChargePoint Home Flex laadpaal moest zijn meerdere in onderzoekers van Synacktiv erkennen, die hun code door middel van een stack-based buffer overflow konden uitvoeren. Verdere details over de kwetsbaarheden zijn niet bekendgemaakt. Onderzoekers ontvingen voor hun kwetsbaarheden bedragen van 25.000 en 50.000 dollar. De details worden nu met de fabrikanten gedeeld, zodat die patches voor hun producten kunnen ontwikkelen. Morgen vindt de tweede dag van Pwn2Own Automotive 2025 plaats.

Image

Reacties (1)
Vandaag, 15:36 door Anoniem
Ik heb nooit begrepen waarom je voor het "bijtanken" van een elektrische auto weer allerlei apps en tralala moet installeren. waarom kan ik niet een x aantal kWh tanken en afrekenen? Ik hoef voor benzine, diesel of LPG ook niet door ellerlei hoepels te springen. Is weer zo'n typisch gevalletje van onnodige technologische hoogstandje introduceren. Die dan, natuurlijk, weer zo lek is als een vergiet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.