{"id":589730,"date":"2023-02-03T14:18:23","date_gmt":"2023-02-03T16:18:23","guid":{"rendered":"https:\/\/teknomers.com\/fr\/votre-borne-de-recharge-ev-est-elle-sure-nouvelles-vulnerabilites-de-securite-decouvertes\/"},"modified":"2023-02-03T14:18:25","modified_gmt":"2023-02-03T16:18:25","slug":"votre-borne-de-recharge-ev-est-elle-sure-nouvelles-vulnerabilites-de-securite-decouvertes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/votre-borne-de-recharge-ev-est-elle-sure-nouvelles-vulnerabilites-de-securite-decouvertes\/","title":{"rendered":"Votre borne de recharge EV est-elle s\u00fbre\u00a0?  Nouvelles vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 d\u00e9couvertes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 automobile \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Deux nouvelles failles de s\u00e9curit\u00e9 d\u00e9couvertes dans plusieurs syst\u00e8mes de recharge de v\u00e9hicules \u00e9lectriques (VE) pourraient \u00eatre exploit\u00e9es pour fermer \u00e0 distance les bornes de recharge et m\u00eame les exposer au vol de donn\u00e9es et d&#8217;\u00e9nergie.<\/p>\n<p>Les r\u00e9sultats, qui proviennent de SaiFlow, bas\u00e9 en Isra\u00ebl, d\u00e9montrent une fois de plus les risques potentiels auxquels est confront\u00e9e l&#8217;infrastructure de recharge des v\u00e9hicules \u00e9lectriques.<\/p>\n<p>Les probl\u00e8mes ont \u00e9t\u00e9 identifi\u00e9s dans la version 1.6J de l&#8217;Open Charge Point Protocol (<a rel=\"nofollow noopener\" href=\"https:\/\/www.openchargealliance.org\/protocols\/ocpp-201\/\" target=\"_blank\">OCPP<\/a>) standard qui utilise WebSockets pour la communication entre les bornes de recharge pour v\u00e9hicules \u00e9lectriques et les fournisseurs du syst\u00e8me de gestion des bornes de recharge (CSMS).  La version actuelle d&#8217;OCPP est la 2.0.1.<\/p>\n<p>&#8220;La norme OCPP ne d\u00e9finit pas comment un CSMS doit accepter de nouvelles connexions \u00e0 partir d&#8217;un point de charge lorsqu&#8217;il existe d\u00e9j\u00e0 une connexion active&#8221;, ont d\u00e9clar\u00e9 les chercheurs de SaiFlow, Lionel Richard Saposnik et Doron Porat. <a rel=\"nofollow noopener\" href=\"https:\/\/www.saiflow.com\/hijacking-chargers-identifier-to-cause-dos\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;L&#8217;absence d&#8217;une directive claire pour plusieurs connexions actives peut \u00eatre exploit\u00e9e par des attaquants pour perturber et d\u00e9tourner la connexion entre la borne de recharge et le CSMS.&#8221;<\/p>\n<p>Cela signifie \u00e9galement qu&#8217;un cyber-attaquant pourrait usurper une connexion entre un chargeur valide et son fournisseur CSMS alors qu&#8217;il est d\u00e9j\u00e0 connect\u00e9, ce qui entra\u00eenerait l&#8217;un ou l&#8217;autre des deux sc\u00e9narios\u00a0:<\/p>\n<ul>\n<li>Une condition de d\u00e9ni de service (DoS) qui survient lorsque le fournisseur CSMS ferme la connexion WebSocket d&#8217;origine lorsqu&#8217;une nouvelle connexion est \u00e9tablie<\/li>\n<\/ul>\n<ul>\n<li>Vol d&#8217;informations qui d\u00e9coule du maintien des deux connexions en vie mais du retour de r\u00e9ponses \u00e0 la &#8220;nouvelle&#8221; connexion malveillante, permettant \u00e0 l&#8217;adversaire d&#8217;acc\u00e9der aux donn\u00e9es personnelles du conducteur, aux d\u00e9tails de la carte de cr\u00e9dit et aux informations d&#8217;identification CSMS.<\/li>\n<\/ul>\n<p>La falsification est rendue possible par le fait que les fournisseurs CSMS sont configur\u00e9s pour s&#8217;appuyer uniquement sur l&#8217;identit\u00e9 du point de recharge pour l&#8217;authentification.<\/p>\n<p>&#8220;Combiner la mauvaise gestion des nouvelles connexions avec la faible politique d&#8217;authentification OCPP et d&#8217;identit\u00e9s des chargeurs pourrait conduire \u00e0 une vaste attaque DoS distribu\u00e9e (DDoS) sur le [Electric Vehicle Supply Equipment] r\u00e9seau \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhX2cE6c7b3MiAYs9T2Koe8mv7fngKUtjw5IkYLgmpH6AmXx-_Id73JgIy0RFe9uUEbdtn3kr9ChjOJ1DwOszmni1p6w_Go3My6FTmhonv--Tf4Xv15TDi1tHVprkq5v6i98oC6v3UMljHcLiKBMBHHy9pGJlMkFLFSN7EZZa-iEVDat3xGPmBRW1kn\/s728-e3650\/exploit.png\" alt=\"Borne de recharge pour V\u00c9\" border=\"0\" data-original-height=\"177\" data-original-width=\"728\" title=\"Borne de recharge pour V\u00c9\"\/><\/div>\n<p>OCPP 2.0.1 corrige la politique d&#8217;authentification faible en exigeant des informations d&#8217;identification de borne de recharge, fermant ainsi la faille.  Cela dit, les att\u00e9nuations lorsqu&#8217;il y a plus d&#8217;une connexion \u00e0 partir d&#8217;un seul point de charge devraient n\u00e9cessiter la validation des connexions en envoyant un ping ou une demande de pulsation, a not\u00e9 SaiFlow.<\/p>\n<p>&#8220;Si l&#8217;une des connexions ne r\u00e9pond pas, le CSMS devrait l&#8217;\u00e9liminer&#8221;, ont expliqu\u00e9 les chercheurs.  &#8220;Si les deux connexions sont r\u00e9actives, l&#8217;op\u00e9rateur devrait \u00eatre en mesure d&#8217;\u00e9liminer la connexion malveillante directement ou via un module de cybers\u00e9curit\u00e9 int\u00e9gr\u00e9 au CSMS.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/is-your-ev-charging-station-safe-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 f\u00e9vrier 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 automobile \/ Vuln\u00e9rabilit\u00e9 Deux nouvelles failles de s\u00e9curit\u00e9 d\u00e9couvertes dans plusieurs syst\u00e8mes de recharge de v\u00e9hicules \u00e9lectriques (VE) pourraient \u00eatre exploit\u00e9es pour fermer \u00e0 distance les bornes de recharge et m\u00eame les exposer au vol de donn\u00e9es et d&#8217;\u00e9nergie. Les r\u00e9sultats, qui proviennent de SaiFlow, bas\u00e9 en Isra\u00ebl, d\u00e9montrent une fois [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":589731,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[20816,4168,4158,4165,4161,5857,3935,4157,4159,4171,4170,4167,4160,120,4163,4162,6394,1835,4172,4169,23226,4166,877,4164,12365],"class_list":["post-589730","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-borne","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvertes","tag-estelle","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-recharge","tag-securite","tag-securite-informatique","tag-securite-internet","tag-sure","tag-violation-de-donnees","tag-votre","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589730","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=589730"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589730\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/589731"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=589730"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=589730"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=589730"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}