最新最快汽车新闻
太阳能光伏网

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。地址:https://www.busybox.net/

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1.可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2.可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3.配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

最新相关
傲意科技与迈来芯达成战略合作

傲意科技与迈来芯达成战略合作

日前,傲意科技与迈来芯(Melexis)达成战略合作,双方将围绕机器人感知与控制等方向开展联合研发。此次合作旨在整合傲意科技在系统集成与场景化解决方案方面的能力,以及迈来芯在核心传感元件领域...

Waymo自动驾驶车辆非法超越校车被调查

美国国家运输安全委员会(NTSB)已对Waymo展开调查,原因是其自动驾驶出租车在经历一次软件升级与一次软件召回后,仍持续违规穿越已停靠的校车。据悉,自本学年开学以来,Waymo车辆在奥斯汀至少发生...

[全球汽车新技术观察]1月上期〡奥托立夫与Tensor联合推出全球首款可折叠方向盘;CES 2026: 德州仪器发布汽车SoC和雷达芯片;新加坡Flint推出可堆肥纸电池

[全球汽车新技术观察]1月上期〡奥托立夫与Tensor联合推出全球首款可折叠方向盘;CES 2026: 德州仪器发布汽车SoC和雷达芯片;新加坡Flint推出可堆肥纸电池

本期全球前沿汽车技术动向如下,如需更具体的内容与分析解读,欢迎订购盖世汽车研究院《全球前瞻技术情报》。智能网联索尼本田移动公司AFEELA集成PS Remote Play索尼本田移动公司宣布,AFEELA车...

华阳AIBOX获国内头部自主车企定点

近日,ADAYO华阳通用推出的华阳AIBOX高性能车载AI计算平台,成功获得国内头部自主品牌车企核心智能化项目定点。该项目的落地,标志着端侧大模型在前装量产场景中的应用迈出关键一步。图片来源: ...