为辰信安:车联网高危漏洞预警,对车端可能造成重大安全风险
2023-2-18 18:17:22
Author: 谈思实验室(查看原文)
阅读量:21
收藏
点击上方蓝字谈思实验室
获取更多汽车网络安全资讯
近日,为辰安全实验室监测到部分智能网联汽车使用的开源项目busybox代码执行漏洞(CVE-2022-30065)。该漏洞影响多数车机娱乐系统IVI、TBOX、仪表等系统安全,截至发稿,Busybox官方已发布修复版本。
Busybox是一个遵循GPL协议、以自由软件形式发行的应用程序。Busybox在单一的可执行文件中提供了精简的Unix工具集,可运行于多款POSIX环境的操作系统,例如Linux,Hurd,QNX,FreeBSD等等。由于Busybox可执行文件的文件比较小,使得它在智能汽车上运用非常广泛。 该漏洞由于是Busybox的AWK模块使用释放后的内存,并且在copyvar函数中处理特制的AWK模式时可导致代码执行。地址:https://www.busybox.net/ 该漏洞为高危漏洞,官方CVSS评分7.8,对车端可能造成重大安全风险——Busybox ≤ 1.35-X的车辆将受到安全威胁
据评估统计,超过1.58亿的智能终端上使用了Busybox 。这其中,有超过1亿智能终端上的Busybox 版本低于1.35,智能网联汽车系统中较普遍使用Busybox组件。
鉴于受影响车辆较多,为辰安全实验室建议尽快将组件升级至官方最新版本。为辰信安支持对当前漏洞进行检测验证。
文章来源:为辰信安
文章来源: http://mp.weixin.qq.com/s?__biz=MzIzOTc2OTAxMg==&mid=2247518838&idx=1&sn=71e29feb7cd942733708b8d4649985c0&chksm=e927ceadde5047bbbbcc5f9dca9aea5914d12aaaac2cf53408d6d0de37c7ee08f0a55229aad1#rd
如有侵权请联系:admin#unsafe.sh