设为首页
收藏本站
开启辅助访问
首页
Portal
社区
BBS
签到
本版
文章
帖子
用户
快捷导航
QQ登录
微博登录
微信登录
注册
|
登录
奇客居
»
社区
›
科技生活
›
科技前沿
›
起亚车载系统曝安全漏洞,黑客可操控车辆功能
[科技前沿]
字节跳动发布Seed Diffusion Preview:代码
[科技前沿]
俄罗斯禁售多家中国卡车品牌,称其威胁公共
[科技前沿]
Chrome浏览器市场份额激增至69.98%,Edge、
[科技前沿]
什么?这届大学生的全能AI伙伴来啦!讯飞星
[科技前沿]
苹果2025财年Q3财报发布:营收940.4亿美元
字节跳动发布Seed Dif
俄罗斯禁售多家中国卡
Chrome浏览器市场份额
返回列表
发布主题
起亚车载系统曝安全漏洞,黑客可操控车辆功能
[复制链接]
查看:
2205
|
回复:
0
長江
長江
当前离线
积分
29
14
主题
29
帖子
29
积分
新手上路
新手上路, 积分 29, 距离下一级还需 21 积分
新手上路, 积分 29, 距离下一级还需 21 积分
积分
29
收听TA
发消息
发表于 2025-7-18 00:51:57
|
显示全部楼层
|
阅读模式
在近日举行的一场信息安全会议上,安全研究人员 Danilo Erazo 公布了起亚(Kia)MOTREX MTXNC10AB 车载系统中存在的一系列安全隐患。该问题影响搭载 RTOS 系统的 2022 至 2025 年款部分车型,黑客可借此实施注入攻击,进而操控车辆的部分功能。
研究人员指出,黑客可通过利用 RTOS 固件中的 CVE-2020-8539 漏洞,调用系统内的“micomd”守护进程,向车机系统注入非法指令,触发非预期操作,甚至伪造 CAN 总线数据帧,并将其发送至车载多媒体控制总线(M-CAN Bus),从而干扰或控制车辆电子系统。
除此之外,该车机系统在处理 PNG 图像文件时未进行数字签名验证,这为攻击者提供了可乘之机。攻击者可在入侵系统后,通过 USB 接口、蓝牙连接或无线固件更新(OTA)方式植入恶意界面元素。例如,在车机屏幕上显示类似“车辆发生故障,请扫描二维码获取更多信息”的钓鱼提示,诱骗用户操作。
Danilo Erazo 同时披露了其他多项安全缺陷。例如,Bootloader 的完整性验证机制存在重大漏洞,仅依赖 1 字节的循环冗余校验(CRC)来确认固件是否被篡改。这意味着即使固件遭到恶意修改,系统也不会作出任何警告。此外,RTOS 固件的串口日志信息以明文形式保存了包括 RSA 私钥和蓝牙配对 PIN 码在内的敏感数据,进一步增加了数据被解密及恶意固件被签名的风险。
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
精彩推荐
字节跳动 Seed 团队于 7 月 31 日正式发布实验性扩散语言模型 Seed Diffusion Previ
2578人查看过
立即查看
字节跳动发布Seed Diffusion Preview:代码
2025-08-04
科技前沿
俄罗斯监管机构于本周三宣布,将禁止进口和销售多家中国主要卡车制造商的产品,理由
1652人查看过
立即查看
俄罗斯禁售多家中国卡车品牌,称其威胁公共
2025-08-07
科技前沿
根据最新统计数据,2025年7月,谷歌Chrome浏览器的市场份额继续扩大,达到69.98%,
30人查看过
立即查看
Chrome浏览器市场份额激增至69.98%,Edge、
2025-08-04
科技前沿
期末小论文deadline快到了,却仍卡在论文框架阶段、没有思路;小组讨论时外国留学生突
24人查看过
立即查看
什么?这届大学生的全能AI伙伴来啦!讯飞星
2025-08-06
科技前沿
盛夏酷暑,高温天气持续,当人们回到家中,迎接他们的往往是如同蒸笼般的闷热环境。传
23人查看过
立即查看
全屋空气,领航未来,美的空调掀起“夏日清
2025-08-04
科技前沿
快速回复
返回顶部
返回列表