寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!
關注E安全 關注網路安全一手資訊
三位安全研究人員發現,寶馬、福特、英菲尼迪以及日產(NISSAN )車輛當中使用的遠程信息處理控制單元(簡稱TCU)存在安全漏洞。
E安全8月3日訊 目前在全球範圍內有近1.12億的互聯汽車,汽車網路安全的全球市場預計將成倍增長,至2024年收入將接近50億美元。
互聯汽車:指那些有互聯網,通過遠程連接,內置一個數據機或一個配對設備,如行動電話或其他設備的車輛。
三位安全研究人員發現由Continental AG公司(德國大陸集團,全球500強,是世界領先的汽車配套產品供應商之一。)生產的遠程信息處理控制單元(簡稱TCU)存在安全漏洞,且已經影響到使用該TCU的寶馬、福特、英菲尼迪以及日產(NISSAN )等品牌的多款車型。
相關研究人員為來自McAfee公司高級威脅研究小組的麥基·什卡托夫、傑西·邁克爾以及奧萊克山卓·巴扎紐克(@jessemichael、@HackingThings、@ABazhaniuk)。該研究小組在本屆DEF CON安全大會上發表了這項發現。
TCU漏洞:CVE-2017-9633、CVE-2017-9647
此次曝光的TCU屬於車輛之間用於數據傳輸的2G數據機,其能夠實現車輛與遠程管理工具(例如Web面板以及移動應用程序)之間的通信。
該研究小組發現的兩項安全漏洞會影響到使用S-God 2(PMB 8876)蜂窩基帶晶元組的TCU。
漏洞A:編號CVE-2017-9647,是涉及TCU內AT通信處理組件的基於堆棧緩衝區溢出漏洞。該漏洞可能由以物理方式訪問車輛的攻擊者加以利用。
漏洞B:編號CVE-2017-9633,存在於臨時移動用戶身份(簡稱TMSI)機制當中,可能被攻擊者用於訪問並控制內存。該漏洞允許攻擊者以遠程方式利用。
以下為相關說明:
「基於堆棧的緩衝區溢出漏洞CWE-121:攻擊者以物理方式接入該TCU,並可利用AT命令處理機制中存在的緩衝區溢出條件在該TCU的基帶無線電處理器上執行任意代碼。」
「內存緩衝區邊界內不受限操作CWE-119:這項存在於臨時移動用戶身份(簡稱TMSI)機制中的安全漏洞可能允許攻擊者訪問並控制內存。這可能允許其在TCU的基帶無線電處理器上以遠程方式執行代碼。」
ICS-CERT發布S-Gold 2(PMB 8876)晶元組漏洞警告
ICS-CERT此前還曾發布一項針對Continental AG公司英飛凌S-Gold 2(PMB 8876)晶元組的安全漏洞警告。
ICS-CERT在發布的警告中指出:
「成功利用這些漏洞可能允許遠程攻擊者執行任意代碼,並使其得以禁用車輛中的信息娛樂系統並影響到車輛的正常功能。根據受影響汽車製造商的說明,這些漏洞並不會直接影響到車輛的關鍵性安全功能。」
受影響的車型
以下為採用此款TCU的具體車型:
一、寶馬
2009年至2010年期間多款車型。
二、福特
福特通過編程方式更新2G數據機的作法近年來得以廣泛普及,因此受漏洞影響的僅限配備這種陳舊技術的P-HEV車型,且數量比較有限。
三、英菲尼迪
英菲尼迪 2013 JX35
英菲尼迪 2014-2016 QX60
英菲尼迪 2014-2016 QX60 Hybrid
英菲尼迪 2014-2015 QX50
英菲尼迪 2014-2015 QX50 Hybrid
英菲尼迪 2013 M37/M56
英菲尼迪 2014-2016 Q70
英菲尼迪 2014-2016 Q70L
英菲尼迪 2015-2016 Q70 Hybrid
英菲尼迪 2013 QX56
英菲尼迪 2014-2016 QX 80
四、日產(NISSAN )
2011-2015 聆風
根據受影響汽車製造商的說法,上述安全漏洞只能被用於訪問車載信息娛樂系統。
日產(NISSAN )方面表示,其將以免費方式幫助一切受影響客戶禁用該2G數據機(TCU)。英菲尼迪公司也給出了同樣的解決方案。
而寶馬方面僅表示「將為受影響客戶提供服務措施」。
福特公司於2016年開始即全面禁用一切2G數據機裝置。
03
E安全推薦文章
官網:www.easyaq.com
2017年8月
01
02
03
04
05
06
07


※英國投資1.3億元設立網路安全創新中心
※物聯網安全會受制於MQTT協議嗎?
※超強惡意軟體大鬧印度,45%的寬頻鏈接受影響
※我國網路安全人才缺口高達70萬,趕緊學網路安全
※被黑客攻擊?不要慌,你可能受到了「虛假」的黑客攻擊
TAG:E安全 |
※英特爾MDS漏洞後續 蘋果、微軟、亞馬遜等12家廠商通知都在這!
※NBA森林狼8分取湖人,蘭德爾敢打敢拼不敵小托馬斯防守漏洞?
※無C羅+貝爾皇馬8連勝?齊達內B計劃仍藏漏洞
※達摩院之後,阿里巴巴再立羅漢堂;研究人員警告英特爾CPU存在新的超線程漏洞
※穆里尼奧非常無奈:曼聯的防線漏洞百出!
※美國人傻眼 英特爾優先把CPU安全漏洞通知給了馬雲
※特斯拉、邁凱倫存在安全漏洞,黑客可在幾秒內盜走車輛
※微軟英特爾聯合公布CPU漏洞
※特斯拉:找出汽車系統漏洞的黑客 將獲贈Model 3
※寶盈彩:意甲情報 尤文圖斯防線漏洞大 C羅首輪未進球
※馬斯克洛杉磯地下隧道存諸多漏洞 遭MIT專家質疑
※維特塞爾之後又遭莫德斯特執意討薪 凸顯權健俱樂部管理漏洞
※愛因斯坦為何堅決反對給弗洛伊德諾獎?弗氏學說真的漏洞很多嗎?
※切爾西死磕巴薩一觸即發!英媒揭巴薩唯一漏洞 孔蒂能抓的住嗎?
※特朗普的漏洞
※華芸發布NAS補丁:修復熔斷和幽靈漏洞!
※英特爾CPU再爆新的漏洞,加密信息易被黑客利用
※烏克蘭特種兵奔赴以色列,S300最大漏洞曝光!普京:絕不姑息
※博格巴若離隊,曼聯將挖馬競核心加巴西邊鋒!一下解決兩大漏洞!
※主流 CPU 的漏洞終於修復,英特爾更新幾代晶元