Ford, birçok Ford ve Lincoln araçlarında kullanılan, uzaktan kod yürütmesine izin verebilecek, ancak araç sürüş güvenliğinin etkilenmediğini söylüyor.
Sync3, araç içi WiFi sıcak noktalarını, telefon bağlantısını, sesli komutları, üçüncü taraf uygulamalarını ve daha fazlasını destekleyen modern bir bilgi-eğlence sistemidir.
Belirli sistem aşağıdaki araç modellerinde kullanılır:
Güvenlik açığı, CVE-2023-29468 olarak izlenir ve WiFi aralığındaki bir saldırganın özel olarak hazırlanmış bir çerçeve kullanarak tetiklemesine izin veren otomobilin bilgi-eğlence sistemine dahil edilen WiFi alt sistemi için WL18XX MCP sürücüsünde bulunur.
Sistem satıcısının güvenlik bültenini, "Potansiyel olarak savunmasız bir cihazın kablosuz aralığında bir saldırgan, MCP sürücüsünü yürüten ana bilgisayar işlemcisinin hafızasının üzerine yazma yeteneği kazanabilir."
Ford, tedarikçi tarafından WiFi kusurunun keşfi hakkında bilgilendirildi ve onu doğrulamak, etkiyi tahmin etmek ve hafifletme önlemleri geliştirmek için derhal harekete geçti.
Ford'un medya portalında yayınlanan bir açıklamada, otomobil üreticisi yakında bir USB çubuğuna yükleyebilecek ve araçlarına yükleyebilecekleri bir yazılım yaması yapmayı vaat ediyor.
Ford'un duyurusu, "Yakında Ford, USB üzerinden indirme ve kurulum için çevrimiçi bir yazılım yaması yayınlayacak."
"Bu arada, güvenlik açığı konusunda endişe duyan müşteriler, Sync 3 bilgi -eğlence sisteminin Ayarlar menüsü aracılığıyla WiFi işlevini kapatabilirler."
Herhangi bir endişeyi daha da azaltmak için, Amerikalı otomobil üreticisi de kusurun sömürülmesinin kolay olmadığını ve bu olası senaryoda bile, hedeflenen araçların güvenliğini riske atmayacağını belirtti.
Ford, "Bugüne kadar, bu güvenlik açığının kullanıldığına dair hiçbir kanıt görmedik, bu muhtemelen önemli uzmanlık gerektirecek ve aynı zamanda ateşleme ve WiFi ayarına sahip bireysel bir araca yakın olmayı da içerecek."
Diyerek şöyle devam etti: "Araştırmamız ayrıca, bu güvenlik açığı kullanılırsa, olası olmasa da, araç sakinlerinin güvenliğini etkilemeyeceğini, çünkü bilgi -eğlence sisteminin direksiyon, kısma ve frenleme gibi kontrollerden muhafaza edildiği."
Son olarak, şirket araçlarında güvenlik açıklarını keşfeden herhangi bir güvenlik araştırmacısını, raporlarını doğrudan şirketin hackerone programına göndermeye davet ediyor ve bu da şimdiye kadar yaklaşık 2.500 hatayı çözdü.
Tesla bilgi -eğlence jailbreak, ücretli özelliklerin kilidini açar, özleri özetler
Microsoft Office güncellemesi aktif olarak sömürülen RCE Saldırı Zinciri
Yeni Papercut Critical Hata
640'dan fazla Citrix sunucusu, devam eden saldırılarda web mermileriyle geri çekildi
Proxynotshell Exchange Zero Day için Microsoft Güncellemeleri
Kaynak: Bleeping Computer