Nissan elektromos autókat törtek fel egy mobilakalmazáson keresztül

A Nissan letiltotta a Nissan Leaf és eNV200 elektromos autó távoli elérését okostelefonos alkalmazáson keresztül, mert az APP-ban egy olyan sérülékenységet találtak, mely lehetővé teszi hogy illetéktelenek az autó alvázszámát (VIN) megszerezve jogosulatlanul hozzáférjenek az autó belső rendszeréhez. A sérülékenységet a Kormányzati Eseménykezelő központ is publikálta http://tech.cert-hungary.hu/vulnerabilities/CH-13066

A hibát megtaláló Troy Hunt egy videót is közzétett ahol sikerült távolról elérnie az autó rendszerét és sikeresen leolvasta a töltöttséget, GPS naplókat, és vezérelni tudta a klímaberendezést. A hiba kihasználásával nem elérhetőek az autó létfontosságú rendszerei.

A Nissan szerint a sérülékenység közel 200000 tulajdonost érint, és a közleményükben az áll hogy a távoli elérés továbbra is működik a Nissan Owner Portal weboldalon keresztül.

Az autókban megjelenő új fejlesztések egyre nagyobb veszélyt okozhatnak, az elmúl évben a Chrysler, General Motors, Toyota és a Ford is jelentett különböző mértékű sérülékenységeket. A legveszélyesebb sebezhetőséget eddig Charlie Miller és Chris Valasek jelentette be akiknek sikerült egy Jeep Cheroke felett átvenni a teljes irányítást, kikapcsolták a féket és a váltót.

Forrás: https://threatpost.com/nissan-car-hack-allowed-remote-access/116469/


Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »