11 月 10 日消息,安全公司趋势科技近日发现日本汽车制造商马自达旗下多款车型的CMU车机系统(Connect Connectivity Master Unit)存在多项高危漏洞,可能导致黑客远程执行代码,危害驾驶人安全。
获悉,这些漏洞影响 2014 至 2021 年款 Mazda 3 等车型,涉及系统版本为 74.00.324A 的车机,黑客只需先控制受害者的手机,接着趁受害者将手机作为 USB 设备连接到 CMU 车机系统之机,即可利用相关漏洞以 root 权限运行任意代码,包括阻断车联服务、安装勒索软件、瘫痪车机系统,甚至直接危及驾驶安全。
▲ 涉及的 CMU 车机系统,图源趋势科技
趋势科技表示,具体关键漏洞包括:
CVE-2024-8355:DeviceManager 中的 iAP 序列号 SQL 注入漏洞。黑客可以通过连接苹果设备进行 SQL 注入,以 root 权限修改数据库,读取或执行任意代码。
CVE-2024-8359、CVE-2024-8360 和 CVE-2024-8358:这些漏洞允许攻击者在 CMU 的更新模块中注入任意指令,从而实现远程代码执行。
CVE-2024-8357:SoC验证漏洞,由于SoC 未对启动代码进行验证,使得黑客能够悄悄修改根文件系统,安装后门,甚至执行任意代码。
CVE-2024-8356:影响独立模块 VIP MCU 的漏洞。黑客可通过篡改更新文件,将恶意镜像文件写入 VIP MCU,进一步入侵汽车 CAN / LIN 控制网络,威胁车辆整体安全。
研究人员指出,相应漏洞的利用门槛较低,黑客只需在 FAT32 格式的 USB 硬盘上创建文件,命名为“.up”后缀即可被 CMU 识别为更新文件,从而执行多种恶意指令。结合上述漏洞,黑客即可通过恶意 MCU 固件实现对车载网络的控制,从而直接影响车辆的运行及安全。
21世纪经济报道记者 孙燕 上海报道3月5日,国务院总理李强作政府工作报告时指出,坚持教育强国、科技强国、人才强国建设一体统筹推进,创新链产业链资金链人才链一体部署实施,深化教育科技 中新经纬3月6日电 “乘联会”公众号6日发布消息称,初步统计:2月1-29日,乘用车市场零售109.2万辆,同比下降21%,环比下降47%,今年以来累计零售312.6万辆,同比去年增长17%。 新能源车方面,初步统计:2月1-29日,新能源车市场 3 月 10 日消息,据蔚来官方透露,2024 款蔚来 ES8、EC7、ES6、EC6、ET5T 等车型在北京、苏州、成都等城市开启首批交付。新车于今年 2 月发布并开启预定,售价保持不变。根据官方公布的交付时间,2024 款 ES8、EC7、 3月9日消息,在自动驾驶领域,特斯拉当前可以说是非常独特的,因为其坚持采用纯视觉方案,而非不少国内厂商使用的带有激光雷达的“融合感知”,不过有一家品牌则坚定地跟随特斯拉采用纯视觉,它正是极越汽车 3 月 11 日消息,据“五菱汽车”官方公众号,五菱扬光车型今日正式上市,该车号称“全新一代超大空间新能源商用车”,整理该车规格售价信息如下:230KM 实用性:7.18 万元 300KM 实用性:7.98 万元 300KM 舒适性:8.38 万元 3月8日,领克正式发布了旗下全新中型轿车:领克07 EM-P。新车基于CMA Evo架构打造,搭载1.5T EM-P插电式混合动力系统,发动机最大功率为163马力。未来该车的竞争对手将包括比亚迪海豹DM-i等插混中型轿车。 外观来看,新 。本文链接:马自达 CMU 车机系统曝多项高危漏洞,可导致黑客远程执行代码http://www.sushuapos.com/show-4-13275-0.html
声明:本网站为非营利性网站,本网页内容由互联网博主自发贡献,不代表本站观点,本站不承担任何法律责任。天上不会到馅饼,请大家谨防诈骗!若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。