车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。 

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。 

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1. 可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2. 可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3. 配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox 版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

免责声明:本文由用户上传,如有错误请指正,如有侵权,请联系删除!

(1)
上一篇 2023年4月2日 11:45
下一篇 2023年4月2日 11:45

相关推荐

  • 2023年的悠跑,有点像华为了?

    自2021年底走红,滑板底盘一直在争议中前行。 从所展现的商业图景来看,滑板底盘由于颠覆性地将悬挂、制动、转向、电池、电动传动系统等与行驶相关的零部件全都集成在底盘上,形成一个独立且标准的功能区,统一“打包”给车企,可以帮助整车厂显著降低研发成本、缩短研发周期。 但想要立新,就必然要破旧,这也决定了滑板底盘在实际落地过程中一定会面临重重挑战。 去年国外两家滑…

    2023年3月28日
    0
  • 广汽三菱汽车有限公司召回部分欧蓝德汽车

       日前,广汽三菱汽车有限公司根据《缺陷汽车产品召回管理条例》和《缺陷汽车产品召回管理条例实施办法》的要求,向国家市场监督管理总局备案了召回计划。决定自即日起,召回2021年11月4日至2022年9月29日期间生产的部分欧蓝德汽车,共计1064台。   本次召回范围内车辆因车身警灯底座的支撑刚性不足,在颠簸路面行驶时可能发生变形,导致警灯上下跳动、拉钩固定…

    汽车资讯 2023年3月27日
    0
  • 「吉利汽车」以“雷达速度”迅速扩展销售网络 吉利雷达杭州形象店正式开业

    5月7日,吉利雷达杭州鼎卓形象店正式开业。自去年7月品牌发布以来,吉利雷达借势吉利控股集团优势资源,迅速实现销售网络的扩张。截至目前,吉利雷达共打造形象店、体验店、场景店三级立体零售网络共110家,覆盖全国108个主要城市,推进全渠道汽车新零售体验创新。 值得一提的是,作为吉利雷达第110家经销商店,吉利雷达杭州鼎卓店还将肩负吉利雷达“共创合伙人计划”的落地…

    2023年5月8日
    0
  • 上海已开放926条1800公里智能网联汽车道路

    2023全球人工智能开发者先锋大会26日进入第二天,在当天举行的“数联新出行,开源新发展-AI智能出行前沿主题论坛”上,上海市经信委智能制造推进处副处长陈可乐透露,截至目前,上海智能网联汽车测试里程已超过1300万公里,形成嘉定乘用车、临港商用车、金桥车联网、奉贤停车库的发展布局。 陈可乐介绍道,上海作为全国汽车产业重镇,紧抓智能网联汽车重大发展的机遇,积极…

    2023年3月31日
    0
  • 小米CarWith挤入局,车载交互大战一触即发?

    近日,有网友反馈称,小米推出的车载交互系统CarWith支持车型,在2022款欧尚Z6、零跑C01和零跑C11基础上,新增了2022款长安深蓝SL03。 当前CarWith最新系统版本为1.1.2,显示是2023年1月11日更新。自2022年5月上架小米应用商店以来,CarWith已经接入三款汽车品牌。 从苹果的CarPlay,到华为的HiCar,再到小米的…

    2023年4月13日
    0