高危漏洞預警|車聯網開源組件命令執行漏洞被監測出

2023年02月18日19:48:10 科技 5509

高危漏洞預警|車聯網開源組件命令執行漏洞被監測出 - 天天要聞

近日,國內某安全實驗室監測到部分智能網聯汽車使用的開源項目busybox代碼執行漏洞(cve-2022-30065)。該漏洞影響多數車機娛樂系統ivi、tbox、儀錶等系統安全,截至發稿,busybox官方已發布修復版本。

busybox是一個遵循gpl協議、以自由軟件形式發行的應用程序。busybox在單一的可執行文件中提供了精簡的unix工具集,可運行於多款posix環境的操作系統,例如linux,hurd,qnx,freebsd等等。由於busybox可執行文件的文件比較小,使得它在智能汽車上運用非常廣泛。該漏洞由於是busybox的awk模塊使用釋放後的內存,並且在copyvar函數中處理特製的awk模式時可導致代碼執行。

該漏洞為高危漏洞,官方cvss評分7.8,對車端可能造成重大安全風險——

高危漏洞預警|車聯網開源組件命令執行漏洞被監測出 - 天天要聞

可導致程序崩潰、權限提升,從而使車輛的業務功能失效,嚴重可導致車輛停止工作或者喪失控制權,系統崩潰時被執行其他攻擊的風險激增。

可配合其它遠程漏洞,通過非法控車,獲取例如像車輛定位數據、車主身份信息、車輛操作歷史等一系列敏感信息。黑客可利用這些信息來實施身份盜竊、勒索、追蹤等惡意行為。

配合信息泄露漏洞如用於維持權限,則意味着黑客可以在系統中長期潛伏並繼續進行攻擊活動,而不被發現或清除。黑客可以利用這個漏洞來獲取管理員權限並修改系統配置,或者在受感染的車輛上執行惡意代碼。這可能會對車輛和駕駛員的安全造成嚴重威脅。

busybox ≤ 1.35-x的車輛將受到安全威脅

據評估統計,超過1.58億的智能終端上使用了busybox 。這其中,有超過1億智能終端上的busybox 版本低於1.35,智能網聯汽車系統中較普遍使用busybox組件。

鑒於受影響車輛較多,專家建議儘快將組件升級至官方最新版本。

科技分類資訊推薦

長安與東風重組新進展:朱華榮稱不會改變長安既定戰略 - 天天要聞

長安與東風重組新進展:朱華榮稱不會改變長安既定戰略

2月9日,長安汽車和東風集團股份(00489.HK)同步發布了控股股東“正在與其他國資央企集團籌劃重組事項”的信息。長安汽車的控股股東是兵裝集團,而東風集團股份的控股股東是東風公司。隨即,長安汽車和東風集團這兩家汽車央企將合併重組,成為業內關注的焦點。
公安部出手了!年齡限制放寬10年、送考下鄉,2025年考駕照不難了 - 天天要聞

公安部出手了!年齡限制放寬10年、送考下鄉,2025年考駕照不難了

電動車加強管理以後,要求機動車類型的車輛需要持證上路,但是老年人考駕照卻受阻,一方面有年齡的限制,另一方面偏遠山區考駕照不方便,所以在2025年公安部出手了,年齡限制放寬10年,同時推出送考下鄉服務,還進一步的降低考駕照的費用,2025年起考摩托車駕照不難了。
從“星靈安全守護體系”到昊鉑HL,看懂廣汽科技日 - 天天要聞

從“星靈安全守護體系”到昊鉑HL,看懂廣汽科技日

發布會以技術切入,並全程圍繞安全展開。廣汽集團董事長、總經理馮興亞率先登場,宣布2025年四季度將正式上市支持L3級智能駕駛的車型,他同時強調面向自動駕駛時代對智能駕駛技術、整車安全架構以及突發風險處理能力的要求更高。如何才能滿足更高的要求?馮興亞提到了“廣汽
關稅大棒下,最受傷的車企出現了 - 天天要聞

關稅大棒下,最受傷的車企出現了

特朗普的關稅大棒剛揮出,尚未嚇退“外敵”,卻先刺痛了自己。近日,擁有瑪莎拉蒂、Jeep等14個品牌的全球第四大車企斯泰蘭蒂斯突然宣布裁撤900名美國工人,關閉加拿大和墨西哥兩家工廠,北美生產線陷入癱瘓。幾乎同一時間,捷豹路虎宣布暫停對美出口一個月,奧迪更是直接