车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。 

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。 

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1. 可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2. 可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3. 配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox 版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

免责声明:本文由用户上传,如有错误请指正,如有侵权,请联系删除!

(1)
上一篇 2023年4月2日 11:45
下一篇 2023年4月2日 11:45

相关推荐

  • 车险买什么险种最合适

    2022年银保监会修改了部分车险,所以投保和续保的方案与之前相比会有一定的出入。那么车险买什么险种最合适呢? 以上就是给各位带来的关于车险买什么险种最合适的全部内容了。

    2023年4月23日
    0
  • 车子保险在哪里查询

    汽车年审除了需要行驶证以外,还需要有效期内的交强险保单,那么车子保险在哪里查询呢? 以上就是给各位带来的关于车子保险在哪里查询的全部内容了。

    2023年4月23日
    0
  • 增全新动力系统 星瑞1.5T车型申报图发布

      日前,网通社从国家工信部获得了一组吉利星瑞1.5T车型申报图。外观方面,新车直瀑式格栅富有视觉冲击力。星瑞1.5T车型采用溜背式设计风格,车顶线条缓缓滑落一直延伸至尾部流畅且舒展。   外观方面,吉利星瑞1.5T车型盾型进气格栅内部采用镀铬纵向饰条,整体提升车头的视觉冲击感。与此同时,新车LED光源大灯搭配上方日行灯,在点亮后有着不错的辨识度。新车侧面整…

    2023年4月13日
    0
  • 阿里巴巴与吉利达成战略合作 涉及技术及销售领域

    1月13日消息,日前,阿里巴巴集团与吉利控股集团签署战略合作协议(下称:协议),双方将围绕汽车电动化、智能化和数字化产业领域,在云计算和工业互联网、智能座舱及智能出行、数字化营销、可持续发展等方面开展合作。 根据协议,在生产制造环节,阿里云基于大数据和人工智能平台,建立整车线上线下一体化模型。在一汽红旗繁荣数智工厂中,近2万台设备实时在线,数采的响应时间可实…

    2023年4月8日
    0
  • 2023款宝马x2最新款价格

    2023款宝马X2于2022年12月21日正式发布。全新宝马X2共推出4款车型,官方售价为28.89-33.29万元,具体价格以经销商报价为准。 随着个性张扬和汽车消费逐渐趋于多元化,宝马X家族中的全新成员——宝马X2应运而生。作为一款紧凑型SUV,宝马X2凭借着其独特的外观、出色的动力与操控、舒适的内饰与豪华的配置以及强大的安全性能,成为了消费者们的热门选…

    2023年5月14日
    0