高危漏洞預警|車聯網開源組件命令執行漏洞被監測出

2023年02月18日19:48:10 科技 5509

高危漏洞預警|車聯網開源組件命令執行漏洞被監測出 - 天天要聞

近日,國內某安全實驗室監測到部分智能網聯汽車使用的開源項目busybox代碼執行漏洞(cve-2022-30065)。該漏洞影響多數車機娛樂系統ivi、tbox、儀錶等系統安全,截至發稿,busybox官方已發佈修復版本。

busybox是一個遵循gpl協議、以自由軟件形式發行的應用程序。busybox在單一的可執行文件中提供了精簡的unix工具集,可運行於多款posix環境的操作系統,例如linux,hurd,qnx,freebsd等等。由於busybox可執行文件的文件比較小,使得它在智能汽車上運用非常廣泛。該漏洞由於是busybox的awk模塊使用釋放後的內存,並且在copyvar函數中處理特製的awk模式時可導致代碼執行。

該漏洞為高危漏洞,官方cvss評分7.8,對車端可能造成重大安全風險——

高危漏洞預警|車聯網開源組件命令執行漏洞被監測出 - 天天要聞

可導致程序崩潰、權限提升,從而使車輛的業務功能失效,嚴重可導致車輛停止工作或者喪失控制權,系統崩潰時被執行其他攻擊的風險激增。

可配合其它遠程漏洞,通過非法控車,獲取例如像車輛定位數據、車主身份信息、車輛操作歷史等一系列敏感信息。黑客可利用這些信息來實施身份盜竊、勒索、追蹤等惡意行為。

配合信息泄露漏洞如用於維持權限,則意味着黑客可以在系統中長期潛伏並繼續進行攻擊活動,而不被發現或清除。黑客可以利用這個漏洞來獲取管理員權限並修改系統配置,或者在受感染的車輛上執行惡意代碼。這可能會對車輛和駕駛員的安全造成嚴重威脅。

busybox ≤ 1.35-x的車輛將受到安全威脅

據評估統計,超過1.58億的智能終端上使用了busybox 。這其中,有超過1億智能終端上的busybox 版本低於1.35,智能網聯汽車系統中較普遍使用busybox組件。

鑒於受影響車輛較多,專家建議儘快將組件升級至官方最新版本。

科技分類資訊推薦

Pura80Pro與Mate70Pro,誰是華為旗艦更優解?一文看懂 - 天天要聞

Pura80Pro與Mate70Pro,誰是華為旗艦更優解?一文看懂

每當華為旗艦新機臨近發佈節點,科技圈的焦點就會轉移到「新舊旗艦」之間的對比上,這也是許多消費者最關注的問題之一,比如即將在6月11日發佈的「Pura80 Pro」以及已經上市半年的「Mate70 Pro」,一款是華為在影像領域進一步突破的全
周鴻禕:準備幹掉360整個市場部,每年能省幾千萬 - 天天要聞

周鴻禕:準備幹掉360整個市場部,每年能省幾千萬

6月6日晚,360集團創始人、董事長周鴻禕在其個人自媒體賬號發文稱,「我準備幹掉360整個市場部,這樣一年可以給公司省下幾千萬。」他表示從當天起,要做一個挑戰,一個人完成一場完整的新產品發佈會。「聽起來像天方夜譚,但這次我準備動真格的了。」周鴻禕稱,過去做一個產品發佈會,需要市場部幾十號人,忙活大半個月,費...
新疆低空經濟加力擴容 - 天天要聞

新疆低空經濟加力擴容

天山網/新疆日報記者 馬伊寧不久前,「阿勒泰低空飛行服務保障中心」及「布爾津、富蘊低空飛行服務保障站」投入運營。作為擁有世界級旅遊資源的區域,阿勒泰地區正構建覆蓋北疆的低空飛行服務網絡,為通用航空、無人機物流、低空旅遊等業態提供全鏈條服務保
特斯拉「擎天柱」人形機械人項目負責人宣布離職 - 天天要聞

特斯拉「擎天柱」人形機械人項目負責人宣布離職

中新網6月7日電(吳家駒)綜合外媒報道,特斯拉「擎天柱」(Optimus)人形機械人項目負責人米蘭·科瓦奇(Milan Kovac)周五表示,他將離開公司。 科瓦奇在X平台上發文稱,「我不得不做出一生中最艱難的決定,我將離開我的職位。我離家太久了,需要花更多的時間和國外的家人在一起。」科瓦奇稱,這是「唯一的原因,與其他任何事情...
512GB售價2039元!3840HZ+7550mAh+極窄直屏,紅米手機價格親民了 - 天天要聞

512GB售價2039元!3840HZ+7550mAh+極窄直屏,紅米手機價格親民了

卡頓可以說是很多消費者使用手機時遇到的最為頭疼的情況,好在就如今新發佈的機型就算是在長時間的使用之下,也並不會讓你出現如此的情況,這就比如說紅米Turbo 4 Pro這款機型就是如此,這款機型不僅性能狂飆、續航超長,更有旗艦級配置和貼心細節