<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    影響所有本田車型!Rolling-PWN漏洞可使攻擊者遠程解鎖、啟動汽車

    VSole2022-07-11 16:35:18

    近日,Star-V實驗室的安全研究員Kevin2600和Wesley Li揭示了本田汽車中的一個Rolling-PWN攻擊漏洞(CVE-2021-46145),利用該漏洞可使攻擊者遠距離永久解鎖車門,甚至啟動汽車發動機。

    這個漏洞源自本田汽車的遙控門禁系統(RKE,Remote Keyless Entry),該系統允許遠程解鎖或啟動車輛。研究人員對該系統進行測試,發現存在Rolling-PWN攻擊問題。

    攻擊原理:遙控門禁系統(RKE)中的滾動碼系統用于防止重放攻擊,每次按下遙控鑰匙按鈕,滾動碼同步計數器會隨之增加。但是,設計上車輛接收器會接受滑動窗口代碼,以避免意外按鍵。通過連續向本田汽車發送命令,它將重新同步計數器。當計數器重新同步后,來自計數器上一個周期的命令再次工作。因此,之后可以使用這些命令隨意解鎖汽車。

    研究人員已經對2012年到2022年的10種最受歡迎的本田車型成功進行了測試:

     · Honda Civic 2012

     · Honda X-RV 2018

     · Honda C-RV 2020

     · Honda Accord 2020

     · Honda Odyssey 2020

     · Honda Inspire 2021

     · Honda Fit 2022

     · Honda Civic 2022

     · Honda VE-1 2022

     · Honda Breeze 2022

    并且,研究人員相信該漏洞會影響目前市面上從2012年到2022年的所有本田車型。研究人員還表示,雖然本次研究的主要目標是本田汽車,但有證據表明,這種漏洞的影響也適用于其他汽車制造商。

    對于如何解決此問題,研究人員給出了一些建議:

    常見的解決方案是將車輛帶回當地經銷商處進行召回,但鑒于影響范圍之廣不太現實。推薦的緩解策略是在可行的情況下通過無線 (OTA) 更新來升級易受攻擊的 BCM 固件。但是有個問題是一些舊車可能不支持OTA。

    研究人員已向本田報告了這一問題,目前尚未得到答復。

    資訊來源:https://rollingpwn.github.io/rolling-pwn/

    汽車本田
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    研究人員對該系統進行測試,發現存在Rolling-PWN攻擊問題。通過連續向本田汽車發送命令,它將重新同步計數器。· Honda Breeze 2022并且,研究人員相信該漏洞會影響目前市面上從2012年到2022年的所有本田車型。研究人員還表示,雖然本次研究的主要目標是本田汽車,但有證據表明,這種漏洞的影響也適用于其他汽車制造商。研究人員已向本田報告了這一問題,目前尚未得到答復。
    研究人員發現部分本田汽車存在漏洞,黑客能夠利用該漏洞解鎖汽車、啟動汽車引擎等。
    研究團隊Yuga Labs的Sam Curry發布了一系列推文介紹了此漏洞,并表示Sirius XM發布的補丁已經修復安全問題。目前謳歌、寶馬、本田、現代、英菲尼迪、捷豹、路虎、雷克薩斯、日產、斯巴魯和豐田使用的聯網汽車服務都來自該公司。根據Curry的說法,該團隊打算很快公布關于汽車入侵案例的更多調查結果。汽車漏洞并不鮮見今年早些時候,安全研究人員還在本田汽車上發現過另一個漏洞,允許惡意黑客遠程啟動并解鎖2016年至2020年間生產的思域轎車。
    發現該漏洞后,“黑客”們也試圖聯系到本田,但是他們在本田官方網站無法找到任何報告漏洞的聯系信息,似乎本田汽車沒有一個為他們的產品處理安全相關問題的部門。因此,他們提交了一份報告給本田客戶服務,但還沒有得到任何答復。目前來看,解決這一問題并不容易。在接受媒體采訪時,本田發言人表示,該公司無法確定這份報告是否可信。
    安全分區、縱深防護、統一監控
    研究人員近日發現了一個高危漏洞,允許黑客遠程解鎖和啟動多款本田車型。目前本田旗下 10 款最受歡迎的車型均受到了影響。這個漏洞被安全研究人員稱之為“RollingPWN”,主要利用本田的無鑰匙進入系統的一個組件。研究人員對 2012-2022 年發售的多款本田車型進行了測試,均發現了這個漏洞。更大的潛在受影響車輛池使得召回情況不太可能發生。
    研究人員近日發現了一個高危漏洞,允許黑客遠程解鎖和啟動多款本田(Honda)車型。目前本田旗下 10 款最受歡迎的車型均受到了影響。更糟糕的是,研究人員調查認為從 2012 到 2022 年發售的所有車型可能都存在這個漏洞。
    近三個月前,WannaCry勒索軟件關閉了世界各地的醫院、電信提供商和許多企業,感染了150多個國家的數十萬臺計算機,對文件進行加密,然后向受害者收取300至600美元的密鑰費用。根據追蹤WannaCry贖金支付的Twitter機器人,只有338名受害者支付了300美元的比特幣,總計14萬美元。雖然大多數受影響的組織現已恢復正常,但世界各地的執法機構仍在追捕中。
    昨日,豐田因零部件供應商受到“勒索軟件”攻擊,停止在日所有工廠運行。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类