最新最快汽车新闻
太阳能光伏网

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。地址:https://www.busybox.net/

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1.可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2.可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3.配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

最新相关

Mobileye获美国车企DMS订单

3月23日,Mobileye对外宣布,一家美国头部车企将在其未来车型中集成Mobileye驾驶员监测系统(DMS)。该方案将基于EyeQ6L芯片,计划于2027年启动量产。据悉,此次合作拓展了双方在现有辅助驾驶(ADAS)...

Seeds | 金钢科技获近亿元A轮融资

Seeds | 金钢科技获近亿元A轮融资

盖世汽车获悉,金钢科技已于近日完成近亿元A轮融资。本轮融资由远翼投资领投,中科光荣与海欣资本跟投,这三家机构均具备深厚的产业背景,将从资金支持、供应链协同、产业合作、客户拓展等多个维...

宇树科技IPO,迎来关键进展

宇树科技IPO,迎来关键进展

3月20日,上海证券交易所正式受理宇树科技股份有限公司科创板首次公开发行股票申请。据悉,宇树科技本次IPO拟融资金额42.02亿元,以用于智能机器人模型研发、机器人本体研发、新型智能机器人产品...

具身智能的"数据饥渴",有解了?

具身智能的"数据饥渴",有解了?

和自动驾驶发展初期一样,具身智能也迎来了"数据荒"时刻。据相关分析数据显示,具身机器人训练大约需要数千亿级的交互数据,然而全行业现存数据却仅几百万条,存在10万倍的缺口。如此巨大的数据鸿...

[全球汽车新技术观察]2月下期〡方向盘变触摸屏,通用汽车申请智能转向系统专利;国际团队发布仿生芯片,加速机器人与自动驾驶运动响应;德国团队开发木质素基钠离子电池原型

本期全球前沿汽车技术动向如下,如需更具体的内容与分析解读,欢迎订购盖世汽车研究院《全球前瞻技术情报》。智能网联TouchNetix推出适用于汽车的触控与压力感应控制器AX24ATouchNetix扩展其aXi...