车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。 

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。 

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1. 可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2. 可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3. 配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox 版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

免责声明:本文由用户上传,如有错误请指正,如有侵权,请联系删除!

(1)
上一篇 2023年4月2日 11:45
下一篇 2023年4月2日 11:45

相关推荐

  • 疲劳驾驶出了事故保险赔不赔

    疲劳驾驶是指驾驶人在长时间连续行车后,产生生理机能和心理机能的失调,而在客观上出现驾驶技能下降的现象。那么疲劳驾驶出了事故保险赔不赔呢? 以上就是给各位带来的关于疲劳驾驶出了事故保险赔不赔的全部内容了。

    2023年4月22日
    0
  • 车辆全险包括哪些

    车辆全险是一种口语化的简称,目前保险行业并没有规范化的关于全险的定义。那么车辆全险包括哪些呢? 以上就是给各位带来的关于车辆全险包括哪些的全部内容了。

    2023年4月23日
    0
  • 世界首创“相变油墨”可实现被动式控温

    澳大利亚墨尔本大学研究人员开发出世界上第一种可改变房屋、汽车供暖和制冷方式的“相变油墨”,它能实现复杂的“被动气候”控制,具有帮助减少能源消耗和全球温室气体排放的巨大潜力。 研究发表在最新一期英国皇家化学学会的《材料化学杂志A》上。研究领导者穆罕默德·塔哈博士表示,这些油墨可用于开发涂层,实现被动加热和冷却。

    2023年3月29日
    0
  • 恒大汽车:在无法获得新增流动性的情况下有停产风险

    中国恒大新能源汽车集团有限公司周四表示,在交付了900多辆旗舰恒驰5型后,如果无法获得新的资金,将会停止电动汽车的生产。 陷入困境的开发商中国恒大集团旗下的电动汽车制造部门表示,其目标是通过减少员工数量和提高管理效率等措施来削减成本。 如果无法获得超过290亿元人民币(42亿美元)的融资该公司在一份声明中表示,“在未来”,该公司计划推出多款旗舰车型,并希望实…

    汽车资讯 2023年3月25日
    0
  • 降价与保价轮番上阵 车企价格战愈演愈烈

      2023年的汽车市场可谓是“热闹非凡”,第一季度还未结束,价格战热潮已经席卷了整个车市。如果说年初特斯拉的降价是一道开胃菜,那么湖北推出的联合促销政策无疑将这次价格战推入了高潮,随后不少车企又推出保价行为,一系列操作让消费者大开眼界。   降价未平,保价又起   3月初,湖北省联合东风系多家车企针对省内购车促销补贴活动开启,点燃了汽车市场降价热潮,随后这…

    2023年3月27日
    0