车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。 

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。 

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1. 可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2. 可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3. 配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox 版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

免责声明:本文由用户上传,如有错误请指正,如有侵权,请联系删除!

(1)
上一篇 2023年4月2日 11:45
下一篇 2023年4月2日 11:45

相关推荐

  • 电话买车险可靠吗

    对于车主朋友们来说,车险投保是再熟悉不过的一件事情。在投保前,不少车主都会接到车险报价的电话。那么电话买车险可靠吗? 以上就是给各位带来的关于电话买车险可靠吗的全部内容了。

    2023年4月22日
    0
  • ChatGPT,与元宇宙如出一辙?

    2月16日早间,包括美图公司、知乎、京东集团和小米集团在内的ChatGPT概念股涨幅扩大。其中,美图公司甚至涨近9%。虽然资本市场一片火热,散户欢欣鼓舞,但此番景象,难免让人想起2021年同样浪潮汹涌的元宇宙概念股。 如今,元宇宙概念股逐渐进入到冷静期,以VR等细分领域为代表的元宇宙相关企业,由于找到了落地场景,并具备量产和商业化的可能,才足以在元宇宙产业中…

    2023年4月13日
    0
  • 汽车脱保了怎么办

    车主因为工作过于繁忙,导致没有时间为自己的车辆续保,所以车辆出现了脱险的情况。那么汽车脱保了怎么办? 以上就是给各位带来的关于汽车脱保了怎么办的全部内容了。

    2023年4月22日
    0
  • 即将迎来正式亮相 领克 08 内饰官图发布

    领克 08 将于 3 月 25 日 19:08 正式亮相,在正式亮相之前,领克官方也发布了其内饰官图。新车定位中型 SUV,有望在年内正式上市。 内饰方面,领克 08 采用了简约的设计风格,在配色方面选择了撞色处理,增添车内的精致感。采用大尺寸液晶仪表盘搭配悬浮式中控屏的设计,车机系统将会搭载魅族 Flyme Auto 车机系统。T 型台设有手机无线充电面板…

    2023年3月27日
    0
  • 车机语音助手里的“MOSS”,魅族能实现吗?

    《流浪地球2》里出现的智能量子计算机550W,是“MOSS”,某种意义上说也算BOSS。 如果切换到当时当下的智能电动车市场,车机语音助手是否也能成为类似存在,对答如流又充满思考性,尚有悬念。但或许,这并不妨碍行业为之持续探索。 2月6日,魅族“FlymeAuto主理人计划”发布第四期议题——更聪明的语音助手应该怎样?有评论直接建议“做一款手机版MOSS”。…

    2023年4月11日
    0