當前位置:
首頁 > 科技 > 寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!

寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!

寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!

關注E安全 關注網路安全一手資訊


三位安全研究人員發現,寶馬、福特、英菲尼迪以及日產(NISSAN )車輛當中使用的遠程信息處理控制單元(簡稱TCU)存在安全漏洞。

E安全8月3日訊 目前在全球範圍內有近1.12億的互聯汽車,汽車網路安全的全球市場預計將成倍增長,至2024年收入將接近50億美元。

互聯汽車:指那些有互聯網,通過遠程連接,內置一個數據機或一個配對設備,如行動電話或其他設備的車輛。

寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!

三位安全研究人員發現由Continental AG公司(德國大陸集團,全球500強,是世界領先的汽車配套產品供應商之一。)生產的遠程信息處理控制單元(簡稱TCU)存在安全漏洞,且已經影響到使用該TCU的寶馬、福特、英菲尼迪以及日產(NISSAN )等品牌的多款車型。

寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!

相關研究人員為來自McAfee公司高級威脅研究小組的麥基·什卡托夫、傑西·邁克爾以及奧萊克山卓·巴扎紐克(@jessemichael、@HackingThings、@ABazhaniuk)。該研究小組在本屆DEF CON安全大會上發表了這項發現。

TCU漏洞:CVE-2017-9633、CVE-2017-9647

此次曝光的TCU屬於車輛之間用於數據傳輸的2G數據機,其能夠實現車輛與遠程管理工具(例如Web面板以及移動應用程序)之間的通信。

該研究小組發現的兩項安全漏洞會影響到使用S-God 2(PMB 8876)蜂窩基帶晶元組的TCU。

  • 漏洞A:編號CVE-2017-9647,是涉及TCU內AT通信處理組件的基於堆棧緩衝區溢出漏洞。該漏洞可能由以物理方式訪問車輛的攻擊者加以利用。

  • 漏洞B:編號CVE-2017-9633,存在於臨時移動用戶身份(簡稱TMSI)機制當中,可能被攻擊者用於訪問並控制內存。該漏洞允許攻擊者以遠程方式利用。

以下為相關說明:

  • 「基於堆棧的緩衝區溢出漏洞CWE-121:攻擊者以物理方式接入該TCU,並可利用AT命令處理機制中存在的緩衝區溢出條件在該TCU的基帶無線電處理器上執行任意代碼。」

  • 「內存緩衝區邊界內不受限操作CWE-119:這項存在於臨時移動用戶身份(簡稱TMSI)機制中的安全漏洞可能允許攻擊者訪問並控制內存。這可能允許其在TCU的基帶無線電處理器上以遠程方式執行代碼。」

寶馬、福特、英菲尼迪和尼桑車主要小心TCU漏洞!

ICS-CERT發布S-Gold 2(PMB 8876)晶元組漏洞警告

ICS-CERT此前還曾發布一項針對Continental AG公司英飛凌S-Gold 2(PMB 8876)晶元組的安全漏洞警告。

ICS-CERT在發布的警告中指出:


「成功利用這些漏洞可能允許遠程攻擊者執行任意代碼,並使其得以禁用車輛中的信息娛樂系統並影響到車輛的正常功能。根據受影響汽車製造商的說明,這些漏洞並不會直接影響到車輛的關鍵性安全功能。」

受影響的車型

以下為採用此款TCU的具體車型:

一、寶馬

2009年至2010年期間多款車型。

二、福特

福特通過編程方式更新2G數據機的作法近年來得以廣泛普及,因此受漏洞影響的僅限配備這種陳舊技術的P-HEV車型,且數量比較有限。

三、英菲尼迪


英菲尼迪 2013 JX35

英菲尼迪 2014-2016 QX60

英菲尼迪 2014-2016 QX60 Hybrid

英菲尼迪 2014-2015 QX50

英菲尼迪 2014-2015 QX50 Hybrid

英菲尼迪 2013 M37/M56

英菲尼迪 2014-2016 Q70

英菲尼迪 2014-2016 Q70L

英菲尼迪 2015-2016 Q70 Hybrid

英菲尼迪 2013 QX56

英菲尼迪 2014-2016 QX 80

四、日產(NISSAN )

2011-2015 聆風

根據受影響汽車製造商的說法,上述安全漏洞只能被用於訪問車載信息娛樂系統。

日產(NISSAN )方面表示,其將以免費方式幫助一切受影響客戶禁用該2G數據機(TCU)。英菲尼迪公司也給出了同樣的解決方案。

而寶馬方面僅表示「將為受影響客戶提供服務措施」。

福特公司於2016年開始即全面禁用一切2G數據機裝置。

03

E安全推薦文章

官網:www.easyaq.com

2017年8月

01

02

03

04

05

06

07

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

英國投資1.3億元設立網路安全創新中心
物聯網安全會受制於MQTT協議嗎?
超強惡意軟體大鬧印度,45%的寬頻鏈接受影響
我國網路安全人才缺口高達70萬,趕緊學網路安全
被黑客攻擊?不要慌,你可能受到了「虛假」的黑客攻擊

TAG:E安全 |

您可能感興趣

英特爾MDS漏洞後續 蘋果、微軟、亞馬遜等12家廠商通知都在這!
NBA森林狼8分取湖人,蘭德爾敢打敢拼不敵小托馬斯防守漏洞?
無C羅+貝爾皇馬8連勝?齊達內B計劃仍藏漏洞
達摩院之後,阿里巴巴再立羅漢堂;研究人員警告英特爾CPU存在新的超線程漏洞
穆里尼奧非常無奈:曼聯的防線漏洞百出!
美國人傻眼 英特爾優先把CPU安全漏洞通知給了馬雲
特斯拉、邁凱倫存在安全漏洞,黑客可在幾秒內盜走車輛
微軟英特爾聯合公布CPU漏洞
特斯拉:找出汽車系統漏洞的黑客 將獲贈Model 3
寶盈彩:意甲情報 尤文圖斯防線漏洞大 C羅首輪未進球
馬斯克洛杉磯地下隧道存諸多漏洞 遭MIT專家質疑
維特塞爾之後又遭莫德斯特執意討薪 凸顯權健俱樂部管理漏洞
愛因斯坦為何堅決反對給弗洛伊德諾獎?弗氏學說真的漏洞很多嗎?
切爾西死磕巴薩一觸即發!英媒揭巴薩唯一漏洞 孔蒂能抓的住嗎?
特朗普的漏洞
華芸發布NAS補丁:修復熔斷和幽靈漏洞!
英特爾CPU再爆新的漏洞,加密信息易被黑客利用
烏克蘭特種兵奔赴以色列,S300最大漏洞曝光!普京:絕不姑息
博格巴若離隊,曼聯將挖馬競核心加巴西邊鋒!一下解決兩大漏洞!
主流 CPU 的漏洞終於修復,英特爾更新幾代晶元