高危漏洞预警|车联网开源组件命令执行漏洞被监测出

2023年02月18日19:48:10 科技 5509

高危漏洞预警|车联网开源组件命令执行漏洞被监测出 - 天天要闻

近日,国内某安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(cve-2022-30065)。该漏洞影响多数车机娱乐系统ivi、tbox、仪表等系统安全,截至发稿,busybox官方已发布修复版本。

busybox是一个遵循gpl协议、以自由软件形式发行的应用程序。busybox在单一的可执行文件中提供了精简的unix工具集,可运行于多款posix环境的操作系统,例如linux,hurd,qnx,freebsd等等。由于busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。该漏洞由于是busybox的awk模块使用释放后的内存,并且在copyvar函数中处理特制的awk模式时可导致代码执行。

该漏洞为高危漏洞,官方cvss评分7.8,对车端可能造成重大安全风险——

高危漏洞预警|车联网开源组件命令执行漏洞被监测出 - 天天要闻

可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

busybox ≤ 1.35-x的车辆将受到安全威胁

据评估统计,超过1.58亿的智能终端上使用了busybox 。这其中,有超过1亿智能终端上的busybox 版本低于1.35,智能网联汽车系统中较普遍使用busybox组件。

鉴于受影响车辆较多,专家建议尽快将组件升级至官方最新版本。

科技分类资讯推荐

长安与东风重组新进展:朱华荣称不会改变长安既定战略 - 天天要闻

长安与东风重组新进展:朱华荣称不会改变长安既定战略

2月9日,长安汽车和东风集团股份(00489.HK)同步发布了控股股东“正在与其他国资央企集团筹划重组事项”的信息。长安汽车的控股股东是兵装集团,而东风集团股份的控股股东是东风公司。随即,长安汽车和东风集团这两家汽车央企将合并重组,成为业内关注的焦点。
公安部出手了!年龄限制放宽10年、送考下乡,2025年考驾照不难了 - 天天要闻

公安部出手了!年龄限制放宽10年、送考下乡,2025年考驾照不难了

电动车加强管理以后,要求机动车类型的车辆需要持证上路,但是老年人考驾照却受阻,一方面有年龄的限制,另一方面偏远山区考驾照不方便,所以在2025年公安部出手了,年龄限制放宽10年,同时推出送考下乡服务,还进一步的降低考驾照的费用,2025年起考摩托车驾照不难了。
从“星灵安全守护体系”到昊铂HL,看懂广汽科技日 - 天天要闻

从“星灵安全守护体系”到昊铂HL,看懂广汽科技日

发布会以技术切入,并全程围绕安全展开。广汽集团董事长、总经理冯兴亚率先登场,宣布2025年四季度将正式上市支持L3级智能驾驶的车型,他同时强调面向自动驾驶时代对智能驾驶技术、整车安全架构以及突发风险处理能力的要求更高。如何才能满足更高的要求?冯兴亚提到了“广汽
关税大棒下,最受伤的车企出现了 - 天天要闻

关税大棒下,最受伤的车企出现了

特朗普的关税大棒刚挥出,尚未吓退“外敌”,却先刺痛了自己。近日,拥有玛莎拉蒂、Jeep等14个品牌的全球第四大车企斯泰兰蒂斯突然宣布裁撤900名美国工人,关闭加拿大和墨西哥两家工厂,北美生产线陷入瘫痪。几乎同一时间,捷豹路虎宣布暂停对美出口一个月,奥迪更是直接