Araştırmacılar, yakındaki bir bilgisayar korsanının arabanızın kilidini açmasını ve hatta motorunu kısa bir mesafeden başlatmanıza olanak sağlayan, Honda ve Acura otomobil modellerini etkileyen bir 'tekrar saldırısı' güvenlik açığı açıkladı.
Saldırı, anahtarlıkınızdan arabaya gönderilen RF sinyallerini yakalayan ve aracınızın uzaktan anahtarsız giriş sisteminin kontrolünü ele geçirmek için bu sinyalleri yeniden konumlandıran bir tehdit aktöründen oluşur.
Araştırmacılara göre güvenlik açığı, büyük ölçüde eski modellerde çözülmedi. Ancak Honda sahipleri, kendilerini bu saldırıya karşı korumak için biraz harekete geçebilir.
Bu hafta, birden fazla araştırmacı, bazı Honda ve Acura otomobil modellerinin kilidini açmak ve motorlarını kablosuz olarak başlatmak için yakındaki bir saldırgan tarafından kullanılabilecek bir güvenlik açığı açıkladı.
CVE-2022-27254 olarak izlenen kırılganlık, ortadaki (MITM) saldırısı veya daha spesifik olarak bir saldırganın normal olarak uzak bir anahtarlıktan arabaya gönderilen RF sinyallerini araca girdiği bir replay saldırısıdır, manipüle eder Bu sinyaller ve aracın kilidini açmak için bunları daha sonra yeniden gönderir.
Araştırmacılar tarafından paylaşılan bir video ayrıca kusurun uzaktan motor başlangıcını göstermektedir - hiçbir teknik detay veya konsept (POC) KONTROL KAYIT (POC) KODU KODUSU NO Şu anda paylaşılmamıştır:
Güvenlik açığının keşfedilmesiyle ilgili araştırmacılar bilgisayar bilimcisi Blake Berry ve Araştırmacı Ayyappan Rajesh'dir.
Araştırmacılara göre, bu hatadan etkilenen araçlar öncelikle 2016-2020 Honda Civic (LX, Ex, Ex-L, Touring, Si, R) arabaları içerir.
Bir GitHub deposunda, berry yakalanan komutları manipüle etmenin ve bunları tamamen farklı bir sonuç elde etmeleri için yeniden iletmenin de mümkün olduğunu paylaştı.
Örneğin, testlerinden birinde, Berry, aşağıdaki bitlerden oluşan anahtar FOB tarafından gönderilen "Kilit" komutunu kaydetti.
Berry daha sonra "saygısız" ve bu bitleri araca yeniden gönderdi, bu da aracın kilidini açmanın etkisine sahipti.
Bu, böyle bir kusurun arabalarda da bildirildiği ilk kez değil.
2020'de Berry, aşağıdaki Honda ve Acura modellerini etkileyen benzer bir kusur (CVE-2019-20626) bildirmişti ancak Honda'nın raporunu görmezden geldiğini ve "bu çok basit 'tekrarlama / tekrarlama ve düzenleme' saldırısına karşı 0 güvenlik önlemi uygulamaya devam ettiğini iddia etmişti. . "
Araştırmacıların araç üreticileri için tavsiyesi, 'haddeleme kodlarını' uyguladıklarıdır. Ayrıca atlama kodları olarak da bilinir. Bu güvenlik teknolojisi, her kimlik doğrulama isteği için yeni kodlar sağlar ve bu kodlar daha sonraki bir zamanda bir saldırgan tarafından 'tekrar oynatılamaz'.
2022 Ocak'ta, araştırmacı Kevin2600, CVE-2021-46145 olarak izlenen benzer bir güvenlik açığı açıkladı, ancak belirli anahtarsız sistemin haddeleme kodlarını kullandığını belirtti, bu nedenle saldırıyı çok daha az etkili hale getirdi:
Yani artı [CVE-2021-46145] Birkaç ay önce buldum, şimdi Honda https://t.co/hovahgcbta ile ilgili en az 3 CVES var! @Honda: p
Bu güvenlik açığı ve Honda'nın kusurunu ele alma planlarının etkisini daha iyi anlamak için, BleepingComputer Honda'ya ulaştı.
Honda bize, birden fazla otomobil üreticisinin uzaktan kilit açma işlevini uygulamak için eski teknolojisini kullandığını ve bu gibi "belirlenebilir ve çok teknolojik olarak sofistike hırsızlar" için savunmasız olabileceğini söyledi.
"Şu anda, cihazların sadece yakınlıkta ya da hedef aracın fiziksel olarak bağlanması, araç sahibinin anahtar fob'sinin yerel alımını gerektiren, araç sahibinin anahtar fob'undan yerel alımını gerektiren," bir Honda sözcüsü BleepingComputer'a söyledi.
Not, bize açıklamasında, Honda açıkça, araştırmacılar tarafından bildirilen bilgileri doğrulamadığı ve Honda'nın araçlarının gerçekten bu tür bir saldırı için savunmasız olup olmadığını onaylayamayacağını belirtmediğinden bahseder.
Ancak araçlar savunmasız olmalı, "Honda'nın şu anda eski araçları güncelleme planı yok," dedi.
"Not, Honda, yeni modeller tanıtıldığında, belirlenmiş, belirlenmiş ve teknolojik olarak sofistike hırsızlar da bu özelliklerin üstesinden gelmek için çalıştığı için güvenlik özelliklerini düzenli olarak iyileştirirken önemlidir."
Ayrıca, şirket yakındaki bir hırsızın, bu gibi yüksek teknoloji hackleri üzerine güvenmek yerine, bir araca erişmek için başka yolları kullanabileceğini ve söz konusu duruşma tertibatının türünün yaygın olarak kullanıldığına dair hiçbir gösterge olmadığını savunuyor. Her ne kadar, kusurun uzak motor başlatma yönü basit bir kapının kilidini açma hackinin ötesinde olduğu için sorunlu kalır.
Araştırmacılar, tüketicilerin anahtarlıklarını, kullanılmadığında 'Faraday Torbalar'ı' Faraday Torbalar'ı 'sinyal engellemede sakladığını, ancak bu yaklaşım, FOB kullanıldığında sinyaller üzerinde dinlenmeye devam eden bir saldırgana karşı koruma yapmaz.
Araştırmacılar tarafından yapılan bir başka öneri, tüketicilerin uzaktan anahtarsız girişi (PKE), "bir saldırganın yakınlık nedeniyle sinyali klonlamasını / okumasını sağlayacaklar için önemli ölçüde daha zor) Bunu yapmak için olmalı. "
"Bu saldırının kurbanı olduğuna inanıyorsanız, mevcut azaltma, araştırmacıların bayiliğine olan anahtar fobinizi sıfırlamaktır".
Güncelleme 26 Mart, 01:48 AM: Güvenlik açığı için krediler, araştırmacılar tarafından talep edildiği gibi güncellendi. Demo videoları ile GitHub deposunun önceki bir versiyonu araştırmacıları farklı bir şekilde yatırdı, ancak bu daha sonra revize edildi.
Kritik Sophos Güvenlik Duvarı güvenlik açığı uzaktan kod yürütülmesine izin verir
CISA, saldırılarda sömürülen böcekler listesine 66 güvenlik açığı ekler
Kötü amaçlı yazılım çetesi tarafından botnet büyümek için kullanılan halkın redis sömürüsü
Japon hükümet kurumları fujitsu hack sonra veri ihlalleri acı çekiyor
Western Digital Cloud OS güncellemesi, kritik güvenlik açığını giderir
Kaynak: Bleeping Computer