车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。 

车联网高危漏洞预警︱为辰安全实验室检测到车联网开源组件命令执行漏洞(CVE-2022-30065)

漏洞背景

Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。 

该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。

漏洞危害

该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——

1. 可导致程序崩溃、权限提升,从而使车辆的业务功能失效,严重可导致车辆停止工作或者丧失控制权,系统崩溃时被执行其他攻击的风险激增。

2. 可配合其它远程漏洞,通过非法控车,获取例如像车辆定位数据、车主身份信息、车辆操作历史等一系列敏感信息。黑客可利用这些信息来实施身份盗窃、勒索、追踪等恶意行为。

3. 配合信息泄露漏洞如用于维持权限,则意味着黑客可以在系统中长期潜伏并继续进行攻击活动,而不被发现或清除。黑客可以利用这个漏洞来获取管理员权限并修改系统配置,或者在受感染的车辆上执行恶意代码。这可能会对车辆和驾驶员的安全造成严重威胁。

影响范围

Busybox ≤ 1.35-X的车辆将受到安全威胁。

据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox 版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。

修复方式

鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。

漏洞验证

为辰信安支持对当前漏洞进行检测验证。

免责声明:本文由用户上传,如有错误请指正,如有侵权,请联系删除!

(1)
上一篇 2023年4月2日 11:45
下一篇 2023年4月2日 11:45

相关推荐

  • 加速推进“软件定义汽车”,大陆集团深化多维产品布局

    随着汽车智能化、网联化程度的不断增加,车辆的功能越来越多,汽车正朝着软件定义的方向快速发展。有观点认为,未来智能汽车就是四个轮子的智能手机。这一说法简单粗暴,但不无道理。 在近日举办的2023上海车展上,大陆集团车联网与架构事业群全球执行副总裁Jean-Francois Tarabbia在接受媒体采访时表示,消费者在用车时非常期望获得犹如使用智能手机的体验,…

    2023年5月2日
    0
  • 特斯拉Model S及Model X将于1月6日公布售价

    特斯拉Model S及Model X终于快要交付了。 2022年12月30日,广州国际车展盛大开幕。众多车企带来了旗舰车型,让观众直呼太过瘾,其中,人流量爆火的莫过于特斯拉展台。此次,特斯拉携旗下S3XY家族重磅出击,全新车型Model S Plaid与Model X Plaid更是成为全场焦点,不少观众驻足体验。 当天,特斯拉举办媒体交流会,活动现场特斯拉…

    2023年3月23日
    0
  • 关于微芯片短缺的最新数据:北美前景恶化

    关于微芯片短缺的最新数据:北美前景恶化 据外媒报道,根据AutoForecast Solutions的最新估计,今年迄今北美工厂因微芯片短缺而减产的汽车数量上周增加了两倍多,该公司的预测增加了约34.38万辆。 该公司负责全球汽车预测的副总裁Sam Fiorani说,由于持续的短缺,汽车制造商正在提前削减产量,预计这种情况将在今年下半年有所改善。 与此同时,…

    汽车资讯 2023年3月25日
    0
  • 2025 Mini JCW Countryman 更大更快,但并不更漂亮

    Mini公布了新款John Cooper Works Countryman车型的详细信息。Mini JCW Countryman比之前的版本更大、更强大。起价为47895美元。 当人们想到Mini Cooper时,可能会想到“可爱”和“英国”等形容词。如果您是一名赛车迷,也许您会想起一级方程式车队老板兼迷你先锋约翰·库珀 (John Cooper)。Mini…

    2023年11月17日
    0
  • 传文远知行已秘密在美国申请IPO

    盖世汽车讯 据彭博社报道,有知情人士透露,中国无人驾驶技术初创公司文远知行(WeRide)已秘密在美国提交首次公开募股(IPO)的申请,计划最多融资5亿美元。 图片来源:文远知行 上述知情人士称,总部位于广州的文远知行正在与顾问合作,商讨最早可能在今年上半年上市的事宜。此外,报道称文远知行将把数据收集外包给一家不在文远知行美国上市计划中的实体。 知情人士表示…

    汽车资讯 2023年3月28日
    0