高危漏洞预警|车联网开源组件命令执行漏洞被监测出

2023年02月18日19:48:10 科技 5509

高危漏洞预警|车联网开源组件命令执行漏洞被监测出 - 天天要闻

近日,国内某安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(cve-2022-30065)。该漏洞影响多数车机娱乐系统ivi、tbox、仪表等系统安全,截至发稿,busybox官方已发布修复版本。

busybox是一个遵循gpl协议、以自由软件形式发行的应用程序。busybox在单一的可执行文件中提供了精简的unix工具集,可运行于多款posix环境的操作系统,例如linux,hurd,qnx,freebsd等等。由于busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。该漏洞由于是busybox的awk模块使用释放后的内存,并且在copyvar函数中处理特制的awk模式时可导致代码执行。

该漏洞为高危漏洞,官方cvss评分7.8,对车端可能造成重大安全风险——

高危漏洞预警|车联网开源组件命令执行漏洞被监测出 - 天天要闻

可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

busybox ≤ 1.35-x的车辆将受到安全威胁

据评估统计,超过1.58亿的智能终端上使用了busybox 。这其中,有超过1亿智能终端上的busybox 版本低于1.35,智能网联汽车系统中较普遍使用busybox组件。

鉴于受影响车辆较多,专家建议尽快将组件升级至官方最新版本。

科技分类资讯推荐

Pura80Pro与Mate70Pro,谁是华为旗舰更优解?一文看懂 - 天天要闻

Pura80Pro与Mate70Pro,谁是华为旗舰更优解?一文看懂

每当华为旗舰新机临近发布节点,科技圈的焦点就会转移到“新旧旗舰”之间的对比上,这也是许多消费者最关注的问题之一,比如即将在6月11日发布的「Pura80 Pro」以及已经上市半年的「Mate70 Pro」,一款是华为在影像领域进一步突破的全
周鸿祎:准备干掉360整个市场部,每年能省几千万 - 天天要闻

周鸿祎:准备干掉360整个市场部,每年能省几千万

6月6日晚,360集团创始人、董事长周鸿祎在其个人自媒体账号发文称,“我准备干掉360整个市场部,这样一年可以给公司省下几千万。”他表示从当天起,要做一个挑战,一个人完成一场完整的新产品发布会。“听起来像天方夜谭,但这次我准备动真格的了。”周鸿祎称,过去做一个产品发布会,需要市场部几十号人,忙活大半个月,费...
新疆低空经济加力扩容 - 天天要闻

新疆低空经济加力扩容

天山网/新疆日报记者 马伊宁不久前,“阿勒泰低空飞行服务保障中心”及“布尔津、富蕴低空飞行服务保障站”投入运营。作为拥有世界级旅游资源的区域,阿勒泰地区正构建覆盖北疆的低空飞行服务网络,为通用航空、无人机物流、低空旅游等业态提供全链条服务保
特斯拉“擎天柱”人形机器人项目负责人宣布离职 - 天天要闻

特斯拉“擎天柱”人形机器人项目负责人宣布离职

中新网6月7日电(吴家驹)综合外媒报道,特斯拉“擎天柱”(Optimus)人形机器人项目负责人米兰·科瓦奇(Milan Kovac)周五表示,他将离开公司。 科瓦奇在X平台上发文称,“我不得不做出一生中最艰难的决定,我将离开我的职位。我离家太久了,需要花更多的时间和国外的家人在一起。”科瓦奇称,这是“唯一的原因,与其他任何事情...
512GB售价2039元!3840HZ+7550mAh+极窄直屏,红米手机价格亲民了 - 天天要闻

512GB售价2039元!3840HZ+7550mAh+极窄直屏,红米手机价格亲民了

卡顿可以说是很多消费者使用手机时遇到的最为头疼的情况,好在就如今新发布的机型就算是在长时间的使用之下,也并不会让你出现如此的情况,这就比如说红米Turbo 4 Pro这款机型就是如此,这款机型不仅性能狂飙、续航超长,更有旗舰级配置和贴心细节