高危漏洞预警|车联网开源组件命令执行漏洞被监测出

2023年02月18日19:48:10 科技 5509

高危漏洞预警|车联网开源组件命令执行漏洞被监测出 - 天天要闻

近日,国内某安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(cve-2022-30065)。该漏洞影响多数车机娱乐系统ivi、tbox、仪表等系统安全,截至发稿,busybox官方已发布修复版本。

busybox是一个遵循gpl协议、以自由软件形式发行的应用程序。busybox在单一的可执行文件中提供了精简的unix工具集,可运行于多款posix环境的操作系统,例如linux,hurd,qnx,freebsd等等。由于busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。该漏洞由于是busybox的awk模块使用释放后的内存,并且在copyvar函数中处理特制的awk模式时可导致代码执行。

该漏洞为高危漏洞,官方cvss评分7.8,对车端可能造成重大安全风险——

高危漏洞预警|车联网开源组件命令执行漏洞被监测出 - 天天要闻

可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

busybox ≤ 1.35-x的车辆将受到安全威胁

据评估统计,超过1.58亿的智能终端上使用了busybox 。这其中,有超过1亿智能终端上的busybox 版本低于1.35,智能网联汽车系统中较普遍使用busybox组件。

鉴于受影响车辆较多,专家建议尽快将组件升级至官方最新版本。

科技分类资讯推荐

引领科技豪华MPV新风尚 第二代腾势D9西安车展亮相 - 天天要闻

引领科技豪华MPV新风尚 第二代腾势D9西安车展亮相

兼具宜商气度与家用温情的科技豪华旗舰MPV,第二代腾势D9迎来西安地区正式亮相。新车依托全球新能源MPV冠军底蕴,以第二代刀片电池、双阀云辇-C、天神之眼5.0智驾等核心技术全面升级,兼顾商务体面与家庭舒适,为西北高端用户带来一站式全能出行解决方案。
采购禁入!科华数据材料造假被拒门外 - 天天要闻

采购禁入!科华数据材料造假被拒门外

本报(chinatimes.net.cn)记者胡雅文 北京报道这家赶上AI算力风口的公司,因投标材料造假,被相关采购方列入禁入名单两年,其此前提出的复议申请也被正式驳回。相关采购平台近日发布公告,明确驳回科华数据股份有限公司(下称“科华数据”,002335.SZ)此前提交的复议申请。早在一年前,科华数据已被认定在“信息通信枢纽...
快评乐道L80:15万元级买大五座,这波值得冲? - 天天要闻

快评乐道L80:15万元级买大五座,这波值得冲?

日前,乐道L80正式发布并开启预售,其整车购买预售价为24.58万元起,租电购买预售价则低至15.98万元起。面对大型SUV市场“细分再细分”之竞争趋势,这款乐道年度重磅新车都有哪些优势?又能否成为“大五座SUV革新之作”?下面,圈哥就带大家全方位感受。
成都直击凯威德:纯电全尺寸SUV的张扬与大气 - 天天要闻

成都直击凯威德:纯电全尺寸SUV的张扬与大气

4月22日,凯迪拉克以奥斯卡级盛典规格,将上海保利大剧院点亮为璀璨舞台,在品牌代言人倪妮与全场嘉宾的共同见证下,凯迪拉克全尺寸纯电公路旗舰——凯威德耀然上市。新车共推出长续航四驱Pro、高性能四驱Ultra两款配置,官方售价区间为46.88万-50.88万元。