Patched Mazda Connect Hatalar, bilgisayar korsanlarının kalıcı kötü amaçlı yazılım yüklemesine izin ver

1 yıl önce

Saldırganlar, kök izni ile keyfi kod yürütmek için Mazda 3 (2014-2021) dahil olmak üzere birden fazla otomobil modelinde bulunan Mazda Connect Infotainment Birimi'nde çeşitli güvenlik açıklarından yararlanabilir.

Güvenlik sorunları açılmamıştır ve bazıları, araç ağlarına sınırsız erişim elde etmek için kaldırılabilecek komuta enjeksiyon kusurlarıdır, bu da otomobilin operasyonunu ve güvenliğini etkilemektedir.

Araştırmacılar, Visteon'dan Mazda Connect Connectivity Master Unit'teki kusurları buldular ve yazılımlar Johnson Controls tarafından geliştirildi. Kamara bildirilen güvenlik açıkları olmayan ürün yazılımının (74.00.324a) en son sürümünü analiz ettiler.

CMU, işlevselliği (modding) geliştirmek için onu değiştiren kendi kullanıcı topluluğuna sahiptir. Ancak, ince ayarların yüklenmesi yazılım güvenlik açıklarına dayanır.

Dün bir raporda, Trend Micro'nun Sıfır Günü Girişimi (ZDI), keşfedilen sorunların SQL enjeksiyonundan ve komut enjeksiyonundan imzasız koda değiştiğini açıklıyor:

Yukarıdaki altı güvenlik açıkından yararlanmak, bilgi -eğlence sistemine fiziksel erişim gerektirir.

ZDI Kıdemli Güvenlik Araştırmacı Dmitry Janushkevich, bir tehdit oyuncunun bir USB cihazıyla bağlantı kurabileceğini ve saldırıyı birkaç dakika içinde kullanabileceğini açıklıyor.

Bu sınırlamaya rağmen, araştırmacı, özellikle vale parkında ve atölyelerde veya bayiliklerde hizmet sırasında yetkisiz fiziksel erişimin kolayca elde edilebileceğini belirtiyor.

Rapora göre, açıklanan güvenlik açıklarını kullanarak bir otomobilin bilgi -eğlence sisteminden ödün vermek, veritabanı manipülasyonuna, bilgi açıklamasına, keyfi dosyalara izin verebilir, sistemin tam olarak uzlaşmasına yol açabilecek keyfi OS komutları enjekte edebilir, kalıcılık kazanma ve işlemden önce keyfi kod yürütme Sistem botları.

CVE-2024-8356'dan yararlanarak, bir tehdit oyuncusu kötü amaçlı bir ürün yazılımı sürümü yükleyebilir ve bağlı denetleyici alan ağlarına (CAN veri yolu) doğrudan erişim sağlayabilir ve motor, frenler, şanzıman veya aracın elektronik kontrol ünitelerine (ECU) ulaşabilir veya güç aktarma organı.

Janushkevich, saldırı zincirinin, kontrollü bir ortamda "USB sürücüsüne takmaktan hazırlanmış bir güncelleme yüklemeye" sadece birkaç dakika sürdüğünü söylüyor. Bununla birlikte, hedeflenen bir saldırı da bağlantılı cihazları tehlikeye atabilir ve hizmetin reddedilmesine, tuğla veya fidye yazılımına yol açabilir.

Palo Alto Networks, kamuya açık istismarla güvenlik duvarı kaçırma böcekleri konusunda uyarıyor

D-Link, 60.000 eski NAS cihazını etkileyen kritik kusuru düzeltmeyecek

HPE, Aruba ağ erişim noktalarında kritik RCE kusurlarını uyarıyor

Cisco Bug, bilgisayar korsanlarının komutları UWRB erişim noktalarında kök olarak çalıştırmasına izin verir

Bilgisayar korsanları PTZ kameralarda kritik sıfır gün güvenlik açığını hedeflemek

Kaynak: Bleeping Computer

More Posts