Una Tesla Model 3 è stata compromessa al Pwn2own 2023. Si tratta di una vulnerabilità di TOCTTOU
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Redhotcyber Banner Sito 970x120px Uscita 101125
2nd Edition GlitchZone RHC 320x100 2
Una Tesla Model 3 è stata compromessa al Pwn2own 2023. Si tratta di una vulnerabilità di TOCTTOU

Una Tesla Model 3 è stata compromessa al Pwn2own 2023. Si tratta di una vulnerabilità di TOCTTOU

Redazione RHC : 25 Marzo 2023 20:35

Una Tesla è stata hackerata con successo alla conferenza Pwn2Own e, nel frattempo, gli hacker si sono aggiudicati un premio di 100.000 dollari, oltre alla Model 3 che sono riusciti a compromettere.

Negli ultimi anni, Tesla ha investito molto nella sicurezza informatica e ha lavorato a stretto contatto con i ricercatori di sicurezza e i bug hunter. La casa automobilistica ha partecipato  alla competizione di hacking Pwn2Own offrendo grandi premi, oltre che le sue auto elettriche che gli hacker sono riusciti a compromettere.

L’hacking dei veicoli, e in particolare dei veicoli Tesla, è un punto saldo della conferenza Pwn2Own da diverso tempo. Zero Day Initiative, l’organizzazione che gestisce Pwn2Own, ha confermato che quest’anno non ha fatto eccezione e che la Tesla Model 3 che hanno portato è stata hackerata con successo, come viene riportato in questo tweet.

Synacktiv ha confermato di essere riuscito a ottenere l’accesso root al sistema di Tesla e ha affermato di essere riuscito a “prendere il controllo” dell’intera vettura:

Dopo aver terminato il loro exploit in una stanza d’albergo, @_p0ly_ e @vdehors hanno compromesso con successo l’infotainment della Tesla Model 3 tramite Bluetooth e hanno elevato i loro privilegi a root!

Pwn2Own ha confermato che si trattava di un exploit completo di tipo Time-of-check-to-time-of-use (TOCTTOU – pronunciato TOCK-too).

Il termine “Time-of-check-to-time-of-use” (TOCTTOU) si riferisce ad una classe di vulnerabilità informatiche che si verificano quando un programma o un sistema effettua un controllo di sicurezza (time-of-check) in un momento, ma utilizza i risultati di tale controllo in un momento successivo (time-of-use) senza verificare se ci sono stati cambiamenti tra i due momenti.

In altre parole, il TOCTTOU si verifica quando un attaccante sfrutta il breve intervallo di tempo tra il controllo di sicurezza e l’utilizzo dei risultati di tale controllo per modificare l’ambiente di esecuzione e quindi violare la sicurezza del sistema.

Un esempio comune di vulnerabilità TOCTTOU si verifica quando un sistema di controllo degli accessi ad una risorsa controlla se l’utente corrente ha il permesso di accedere alla risorsa, ma l’utente riesce ad ottenere l’accesso modificando il proprio stato tra il momento in cui viene effettuato il controllo e il momento in cui viene concesso l’accesso.

Tutti i risultati di questi hack vengono condivisi con le aziende prima di essere divulgati per dar modo che vengano realizzate le patch necessarie a superare la problematica rilevata.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Il QDay è vicino? QuantWare presenta il processore quantistico da 10.000 qubit
Di Redazione RHC - 10/12/2025

Il mondo della tecnologia quantistica ha compiuto un balzo in avanti impressionante: QuantWare ha presentato il primo processore al mondo da 10.000 qubit, 100 volte più di qualsiasi dispositivo esist...

Immagine del sito
Ivanti risolve 4 vulnerabilità critiche in Endpoint Manager (EPM)
Di Redazione RHC - 10/12/2025

Un aggiornamento urgente è stato pubblicato da Ivanti per la sua piattaforma Endpoint Manager (EPM), al fine di risolvere un insieme di vulnerabilità significative che potrebbero permettere agli agg...

Immagine del sito
CISA avverte: bug critici in WinRAR e Windows aggiunti al KEV. Patch immediate necessarie
Di Redazione RHC - 10/12/2025

A seguito della scoperta di exploit attivi, la Cybersecurity and Infrastructure Security Agency (CISA) ha inserito due vulnerabilità critiche al catalogo Known Exploited Vulnerabilities (KEV) dell’...

Immagine del sito
Microsoft rilascia aggiornamenti urgenti per un bug zero-day di PLE sfruttato in Windows
Di Redazione RHC - 10/12/2025

Una vulnerabilità zero-day nel driver Windows Cloud Files Mini Filter (cldflt.sys) è attualmente oggetto di sfruttamento attivo. Microsoft ha provveduto al rilascio di aggiornamenti di sicurezza urg...

Immagine del sito
Vulnerabilità critica in FortiOS e altri prodotti Fortinet: aggiornamenti urgenti
Di Redazione RHC - 10/12/2025

Una vulnerabilità critica, monitorata con il codice CVE-2025-59719, riguarda le linee di prodotti FortiOS, FortiWeb, FortiProxy e FortiSwitchManager è stata segnalata da Fortinet tramite un avviso d...