More

    Ranjivosti u Škodi i Volkswagenu – omogućavaju hakerima da daljinski prate korisnike

    Istraživači sajber sigurnosti otkrili su nekoliko ranjivosti u infotainment sistemima određenih modela automobila Škoda i Volkswagen. Ove ranjivosti mogu omogućiti hakerima da daljinski prate i pristupaju osjetljivim korisničkim podacima.

    PCAutomotive, specijalizovana kompanija za sajber bezbjednost u automobilima, nedavno je otkrila 12 novih bezbjednosnih nedostataka koji utiču na najnoviji model Škoda Superb III limuzine na Black Hat Europe.

    Ove ranjivosti , koje se prvenstveno nalaze u MIB3 infotainment jedinici, hakeri mogu iskoristiti da ubace maliciozni softver u vozilo i dobiju neovlašteni pristup raznim funkcijama.

    MIB3 infotainment jedinica
    MIB3 infotainment jedinica

    Pogođena vozila uključuju Škodu Superb III (3V3) 2.0 TDI proizvedenu 2022. godine, ali se problem potencijalno širi i na druge Škoda i Volkswagen modele koji koriste slične infotainment sisteme.

    PCAutomotive procjenjuje da bi preko 1,4 miliona vozila moglo biti ranjivo, sa stvarnim brojem potencijalno višim kada se razmatraju komponente za naknadno tržište.

    Hakeri mogu daljinski pratiti korisnike

    Ako se uspješno iskoriste, ove ranjivosti mogu omogućiti napadačima da:

    1. Dobijte GPS koordinate i podatke o brzini u stvarnom vremenu
    2. Snimite razgovore u automobilu putem mikrofona u vozilu
    3. Snimite snimke ekrana infotainment displeja
    4. Pustite proizvoljne zvukove u autu
    5. Pristupite bazi podataka telefonskih kontakata vlasnika vozila

    Danila Parnishchev, šef bezbjednosne procijene u PCAutomotive, primetio je da napadač može da iskoristi ove nedostatke u dometu od 10 metara bez autentifikacije, koristeći samo Bluetooth vezu sa medijskom jedinicom automobila.

    Istraživači su takođe identifikovali probleme u OBD interfejsu Škoda i Volkswagen automobila, omogućavajući potencijalnim napadačima da zaobiđu UDS autentifikaciju na infotainment jedinici.

    U posebno alarmantnom otkriću, jedna ranjivost bi potencijalno mogla uzrokovati da se motor vozila i druge komponente isključe dok se automobil kreće velikom brzinom, iako to zahtijeva fizički pristup OBD portu.

    CVE IDNaslovOzbiljnost (CVSS 3.1)
    CVE nije dodijeljenSWD interfejs za otklanjanje grešaka dostupan na infotainment ECUNije izračunato
    CVE nije dodijeljenKonzola za otklanjanje grešaka na čipu kontrolera napajanjaNije izračunato
    CVE-2023-28895Tvrdo kodirana lozinka za pristup memoriji čipa kontrolera napajanja3,5 (nisko)
    CVE-2023-28896Slabo kodiranje za lozinku u UDS servisima3,3 (nisko)
    CVE-2023-28897Tvrdo kodirana lozinka za UDS usluge4.0 (srednji)
    CVE-2023-28898Odbijanje usluge glavne jedinice putem usluge Apple CarPlay5.3 (srednji)
    CVE-2023-28899Odbijanje usluge putem usluge resetovanja ECU-a4.7 (srednji)
    CVE-2023-28900Otkrivanje nadimka na pozadinskom automobilskom serveru5.3 (srednji)
    CVE-2023-28901Otkrivanje podataka o putovanju na hostu fal-3a.prd.eu.dp.vwg-connect.com5.3 (srednji)

    Volkswagen, Škodina matična kompanija, navodno je zakrpila ranjivosti nakon što su prijavljene kroz njihov program otkrivanja sajber sigurnosti.

    Glasnogovornik Škode Tom Drechsler izjavio je da kompanija rješava probleme kroz “upravljanje kontinuiranim poboljšanjem” i uvjerio da nije bilo opasnosti po sigurnost kupaca ili vozila u bilo kojem trenutku.

    Izvor: CyberSecurityNews

    Recent Articles

    spot_img

    Related Stories