安全研究员发现可能会让过去十年本田车型受到网络攻击的漏洞

admin 2022年7月13日21:43:24评论27 views字数 1094阅读3分38秒阅读模式

更多全球网络安全资讯尽在邑安全

安全研究人员和The Drive的Rob Stumpf最近发布了他们使用手持无线电解锁和远程启动几辆本田汽车的视频,不过这家汽车公司坚持认为这些汽车拥有阻止攻击者做这种事情的安全保护措施。根据研究人员的说法,这一黑客行为之所以能够发生是因为2012年至2022年期间生产的许多本田汽车的无钥匙进入系统存在漏洞。

安全研究员发现可能会让过去十年本田车型受到网络攻击的漏洞

他们将这一漏洞称为Rolling-PWN。

Rolling-PWN的基本概念跟我们之前看到的针对大众汽车和特斯拉及其他设备的攻击类似,即有人使用无线电设备记录来自钥匙扣的合法无线电信号,然后将其传送到汽车上。这被称为重放攻击,如果你认为用某种密码学来防御这种攻击应该是可能的那么你是对的。理论上,许多现代汽车使用rolling钥匙系统,基本上就是让每个信号只起一次作用;当按下按钮解锁汽车时,车就会解锁并且这个确切的信号不应该再次解锁。

安全研究员发现可能会让过去十年本田车型受到网络攻击的漏洞

但正如Jalopnik所指出的那样,并不是每辆最近的本田车都有这种程度的保护。研究人员还发现了一些漏洞,令人惊讶的是,最近的本田汽车(尤其是2016款至2020款思域)反而使用了一种不加密的信号,而这种信号不会改变。甚至那些有rolling代码系统的汽车--包括2020款CR-V、雅阁和奥德赛--也可能容易受到最近发现的攻击。Stumpf甚至还用这个漏洞骗过了一辆2021款雅阁,其远程打开了汽车的发动机并将其解锁。

不过本田告诉The Drive,它在其钥匙扣和汽车中安装的安全系统不允许报告中所述的漏洞被实施。换句话说,该公司称这种攻击不可能发生--但显然,它以某种方式存在。

根据Rolling-PWN网站的说法,这种攻击之所以奏效是因为它能够重新同步汽车的代码计数器,这意味着它将接受旧的代码--基本上,由于该系统的建立有一定的容差,所以其安全系统可以被打败。该网站还称,它影响到目前市场上现有的所有本田汽车,不过它表示他们实际上只在少数几个车型上进行了测试。

而更令人担忧的是,该网站表明其他品牌的汽车也受到影响,但对细节却含糊其辞。

原文来自: cnbeta.com

原文链接: https://www.cnbeta.com/articles/tech/1291295.htm

欢迎收藏并分享朋友圈,让五邑人网络更安全

安全研究员发现可能会让过去十年本田车型受到网络攻击的漏洞

欢迎扫描关注我们,及时了解最新安全动态、学习最潮流的安全姿势!


推荐文章

1

新永恒之蓝?微软SMBv3高危漏洞(CVE-2020-0796)分析复现

2

重大漏洞预警:ubuntu最新版本存在本地提权漏洞(已有EXP) 



原文始发于微信公众号(邑安全):安全研究员发现可能会让过去十年本田车型受到网络攻击的漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月13日21:43:24
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   安全研究员发现可能会让过去十年本田车型受到网络攻击的漏洞http://cn-sec.com/archives/1174553.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息