高危漏洞預警|車聯網開源組件命令執行漏洞被監測出

2023年02月18日19:48:10 科技 5509

高危漏洞預警|車聯網開源組件命令執行漏洞被監測出 - 天天要聞

近日,國內某安全實驗室監測到部分智能網聯汽車使用的開源項目busybox代碼執行漏洞(cve-2022-30065)。該漏洞影響多數車機娛樂系統ivi、tbox、儀錶等系統安全,截至發稿,busybox官方已發布修復版本。

busybox是一個遵循gpl協議、以自由軟件形式發行的應用程序。busybox在單一的可執行文件中提供了精簡的unix工具集,可運行於多款posix環境的操作系統,例如linux,hurd,qnx,freebsd等等。由於busybox可執行文件的文件比較小,使得它在智能汽車上運用非常廣泛。該漏洞由於是busybox的awk模塊使用釋放後的內存,並且在copyvar函數中處理特製的awk模式時可導致代碼執行。

該漏洞為高危漏洞,官方cvss評分7.8,對車端可能造成重大安全風險——

高危漏洞預警|車聯網開源組件命令執行漏洞被監測出 - 天天要聞

可導致程序崩潰、權限提升,從而使車輛的業務功能失效,嚴重可導致車輛停止工作或者喪失控制權,系統崩潰時被執行其他攻擊的風險激增。

可配合其它遠程漏洞,通過非法控車,獲取例如像車輛定位數據、車主身份信息、車輛操作歷史等一系列敏感信息。黑客可利用這些信息來實施身份盜竊、勒索、追蹤等惡意行為。

配合信息泄露漏洞如用於維持權限,則意味着黑客可以在系統中長期潛伏並繼續進行攻擊活動,而不被發現或清除。黑客可以利用這個漏洞來獲取管理員權限並修改系統配置,或者在受感染的車輛上執行惡意代碼。這可能會對車輛和駕駛員的安全造成嚴重威脅。

busybox ≤ 1.35-x的車輛將受到安全威脅

據評估統計,超過1.58億的智能終端上使用了busybox 。這其中,有超過1億智能終端上的busybox 版本低於1.35,智能網聯汽車系統中較普遍使用busybox組件。

鑒於受影響車輛較多,專家建議儘快將組件升級至官方最新版本。

科技分類資訊推薦

引領科技豪華MPV新風尚 第二代騰勢D9西安車展亮相 - 天天要聞

引領科技豪華MPV新風尚 第二代騰勢D9西安車展亮相

兼具宜商氣度與家用溫情的科技豪華旗艦MPV,第二代騰勢D9迎來西安地區正式亮相。新車依託全球新能源MPV冠軍底蘊,以第二代刀片電池、雙閥雲輦-C、天神之眼5.0智駕等核心技術全面升級,兼顧商務體面與家庭舒適,為西北高端用戶帶來一站式全能出行解決方案。
採購禁入!科華數據材料造假被拒門外 - 天天要聞

採購禁入!科華數據材料造假被拒門外

本報(chinatimes.net.cn)記者胡雅文 北京報道這家趕上AI算力風口的公司,因投標材料造假,被相關採購方列入禁入名單兩年,其此前提出的複議申請也被正式駁回。相關採購平台近日發布公告,明確駁回科華數據股份有限公司(下稱“科華數據”,002335.SZ)此前提交的複議申請。早在一年前,科華數據已被認定在“信息通信樞紐...
快評樂道L80:15萬元級買大五座,這波值得沖? - 天天要聞

快評樂道L80:15萬元級買大五座,這波值得沖?

日前,樂道L80正式發布並開啟預售,其整車購買預售價為24.58萬元起,租電購買預售價則低至15.98萬元起。面對大型SUV市場“細分再細分”之競爭趨勢,這款樂道年度重磅新車都有哪些優勢?又能否成為“大五座SUV革新之作”?下面,圈哥就帶大家全方位感受。
成都直擊凱威德:純電全尺寸SUV的張揚與大氣 - 天天要聞

成都直擊凱威德:純電全尺寸SUV的張揚與大氣

4月22日,凱迪拉克以奧斯卡級盛典規格,將上海保利大劇院點亮為璀璨舞台,在品牌代言人倪妮與全場嘉賓的共同見證下,凱迪拉克全尺寸純電公路旗艦——凱威德耀然上市。新車共推出長續航四驅Pro、高性能四驅Ultra兩款配置,官方售價區間為46.88萬-50.88萬元。