Biztonsági hibával küzd a Volkswagen és az Audi
Holland biztonsági kutatók sebezhetőségeket fedeztek fel a Volkswagen csoport egyes gépkocsijaiban. A hibák révén elsősorban adatlopásra nyílhat lehetőség.
A Computest két biztonsági szakértője, Daan Keuper és Thijs Alkemade gépkocsik informatikai rendszereinek vizsgálatával foglalatoskodott, amikor egy sérülékenységre lettek figyelmesek a Volkswagen csoport egyes járműveiben. Jelesül egy Volkswagen Golf GTE és egy Audi A3 Sportback e-tron modellt vettek alaposabban is szemügyre, és azok IVI (in-vehicle infotainment) rendszereit vizsgálták. Az infotainment rendszerek elemzése nem új keletű, hiszen ezek a biztonsági kutatók (rosszabb esetben a feketekalapos hackerek) számára belépési pontként szolgálhatnak a modern gépkocsik érzékenyebb rendszerei felé. Ezért is lényeges, hogy az infotainment a lehetőségekhez mérten a legizoláltabban működjön a járművek többi elektronikai és informatikai összetevőjétől.
Problémás WiFi
A holland kutatók arra jöttek rá, hogy a vizsgált két gépkocsi esetében WiFi kapcsolaton keresztül sebezhetővé válhat az IVI, mivel azon a gyártó (jelen esetben a Harman) nyitva hagyott egy portot. Ráadásul ezen keresztül a legmagasabb szintű, rendszergazdai (root) jogosultságokkal lehet csatlakozni a sebezhető gépkocsikhoz. Ettől kezdve pedig az infotainment teljesen kiszolgáltatottá válik. A szakemberek a vizsgálataik során a tesztautókban be tudták kapcsolni a mikrofonokat, és ezáltal beszélgetéseket tudtak lehallgatni. Emellett címjegyzékhez fértek hozzá, és beszélgetési előzményeket is találtak. Mindezek mellett a navigáció érzékeny fájljait is elérték, amivel pontosan feltérképezhették, hogy az adott jármű korábban merre járt.

A kutatók elmondása szerint a tesztelt járművekben az infotainment nem kapcsolódott közvetlenül az autók kritikus részegységeit vezérlő rendszerekhez. Ettől függetlenül nem tudták megmondani, hogy a szeparáció vajon elégséges-e, ugyanis a vizsgálataikat ennél a pontnál befejezték tartva attól, hogy a Volkswagen szellemi termékeihez is hozzáférnek, aminek jogi következményei lehettek volna. Ehelyett inkább értesítették a gyártót.
Prémium előfizetéssel!
-
A LibreOffice egy biztonsági hibajavítással gyarapodott.
-
A Python egy közepes veszélyességű hibát tartalmaz.
-
A GitLab fejlesztői újabb biztonsági frissítést adtak ki.
-
Az Avast víruskeresőjében egy biztonsági hiba található.
-
A SonicOS SSLVPN kapcsán egy biztonsági hibát kell megszüntetni.
-
A Zyxel az USG FLEX H szériás eszközeihez biztonsági frissítéseket adott ki.
-
A Schneider Electric a Sage sorozatú megoldásaihoz biztonsági javításokat adott ki.
-
A XWiki legutóbb feltárt sérülékenysége adatszivárogtatást segíthet elő.
-
16 biztonsági hibajavítás érkezett a Moodle-hoz.
-
A Zulip Server egy biztonsági hibát tartalmaz.
Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.
Az ESET kutatói felfedezték, hogy a FamousSparrow hackercsoport felelős egy pénzügyi szektorban működő amerikai kereskedelmi szervezet és egy mexikói kutatóintézet ellen elkövetett kibertámadásért.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat