Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Crowdtour Promo Banner For Milan V1 970x120 Desktop
Banner Ancharia Mobile 1
Mercedes Benz infotainment. 5 CVE scoperte da Tencent Security Keen Lab.

Mercedes Benz infotainment. 5 CVE scoperte da Tencent Security Keen Lab.

Redazione RHC : 20 Maggio 2021 05:02

Per chi non lo sapesse, Tencent Security Keen Lab è un team di sicurezza che supporta il progresso tecnologico delle auto connesse intelligenti. All’interno di una ricerca durata otto mesi, il team ha testato il sistema di infotainment MBUX della Stella di Stoccarda, riscontrando diverse problematiche di sicurezza.

I bug di sicurezza sono stati trovati nella Mercedes-Benz User Experience (MBUX), il sistema di infotainment inizialmente introdotto sui veicoli di classe A nel 2018, ma da allora è stato adottato sull’intera gamma di veicoli della casa automobilistica.


Banner 600x900 Betti Rha Cybersecurity Awareness

Cybersecurity Awareness per la tua azienda? Scopri BETTI RHC!

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Red hot cyber ha sviluppato da diversi anni una Graphic Novel, l'unica nel suo genere nel mondo, che consente di formare i dipendenti sulla sicurezza informatica attraverso la lettura di un fumetto.
Scopri di più sul corso a fumetti di Red Hot Cyber. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Le vulnerabilità, monitorate come CVE-2021-23906, CVE-2021-23907, CVE-2021-23908, CVE-2021-23909 e CVE-2021-23910, forniscono agli hacker il controllo remoto di alcune delle funzioni dell’auto, ma non con accesso a caratteristiche fisiche, come lo sterzo o il sistema frenante.

Oltre a prendere di mira l’unità principale di infotainment, i ricercatori di sicurezza hanno anche analizzato il T-Box di Mercedes-Benz, sfruttando con successo alcuni degli scenari di attacco e persino combinato alcuni di essi per compromettere l’unità principale anche nei veicoli non di laboratorio.

I ricercatori del Keen Team hanno scoperto l’uso di un kernel Linux obsoleto che era suscettibile ad attacchi specifici, esposizione tramite il motore JavaScript del browser dell’auto e una potenziale esposizione a difetti del chip Wi-Fi, stack Bluetooth, funzioni USB incluse nelle app di terze parti che comunicano con i server remoti.

L’analisi dell’unità principale ha rivelato una serie di vulnerabilità di overflow dell’heap, incluse due che potrebbero portare a perdite di memoria e all’esecuzione di codice; la possibilità di impostare una shell remota utilizzando una vulnerabilità nel browser; la mancanza di SELinux o AppArmor che consentiva l’abuso di un bug del kernel Linux per l’escalation dei privilegi; e altri problemi.

Dopo la compromissione iniziale, che prevedeva la creazione di una shell web persistente con privilegi di root, i ricercatori sono stati in grado di sbloccare funzioni specifiche dell’auto e la protezione antifurto del veicolo, iniettare una backdoor persistente.

Inviando messaggi CAN specifici, i ricercatori sono stati in grado di controllare le luci nel veicolo, aprire il tettuccio parasole e controllare le luci dei passeggeri dei sedili posteriori, ma non sono stati in grado di prendere il controllo del veicolo.

Gli scenari di attacco che coinvolgono il T-Box sfruttano il chip Wi-Fi incluso; il chip STA8090 che funziona come un ricevitore IC; il bus CAN; o la connessione LTE (tramite la baseband balong di Huawei). Tuttavia, i controlli di sicurezza implementati da Mercedes-Benz hanno impedito gli attacchi dalla banda base o il downgrade di LTE al GSM (per dirottare i comandi di controllo del veicolo).

Di seguito le CVE emesse.

B939cf Ca92c6cf336d4c20b54ce3ac028c0c67 Mv2

Fonte

https://keenlab.tencent.com/en/2021/05/12/Tencent-Security-Keen-Lab-Experimental-Security-Assessment-on-Mercedes-Benz-Cars/

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Intel rilascia patch urgenti per la nuova variante Spectre
Di Redazione RHC - 19/10/2025

I ricercatori di VUSec hanno presentato un articolo intitolato “Training Solo”, che mette in discussione i principi fondamentali della protezione contro gli attacchi Spectre-v2. In precedenza si r...

Immagine del sito
Blockchain a rischio! La minaccia quantistica è una corsa contro il tempo
Di Redazione RHC - 19/10/2025

La corsa alla supremazia quantistica si sta trasformando in una corsa alla sopravvivenza delle criptovalute. Se i computer quantistici raggiungeranno la potenza promessa, saranno in grado di violare l...

Immagine del sito
Attacco Informatico agli aereoporti europei: Everest Ransomware rivendica l’attacco
Di Redazione RHC - 18/10/2025

Il 20 settembre scorso abbiamo riportato di un attacco informatico che ha paralizzato diversi aeroporti europei tra cui Bruxelles, Berlino e Londra-Heathrow. Si è trattato di un attacco alla supply c...

Immagine del sito
I detenuti hackerano il carcere: pene ridotte, fondi trasferiti e visite non autorizzate
Di Redazione RHC - 18/10/2025

Il sistema penitenziario rumeno si è trovato al centro di un importante scandalo digitale: i detenuti di Târgu Jiu hanno hackerato la piattaforma interna dell’ANP e, per diversi mesi, hanno gestit...

Immagine del sito
Usare una VPN per vedere contenuti per adulti? In Wisconsin sarà un reato
Di Redazione RHC - 18/10/2025

Le autorità del Wisconsin hanno deciso di andare oltre la maggior parte degli altri stati americani nel promuovere la verifica obbligatoria dell’età per l’accesso a contenuti per adulti. L’AB ...