您现在的位置是:系统运维 >>正文
无钥匙进入曝漏洞,影响几乎所有本田系列车辆,黑客可远程开锁甚至启动
系统运维4人已围观
简介现在的车辆基本都配备了远程无钥匙进入系统RKE)。但是这些RKE系统在给我们提供方便的同时,也带来了很多潜在的危险,比如,被黑客直接把车开走。一个专门评估RKE系统的报告发现了一个漏洞,很多搭配无钥匙 ...
现在的无钥车辆基本都配备了远程无钥匙进入系统(RKE)。
但是匙进这些RKE系统在给我们提供方便的同时,也带来了很多潜在的入曝危险,比如,漏洞列车辆黑被黑客直接把车开走。影响有本远程
一个专门评估RKE系统的田系报告发现了一个漏洞 ,很多搭配无钥匙进入系统的客可开锁本田汽车(2012年到2022年款)都可以被远程控制打开车门,甚至启动车辆。甚至
受影响的启动车辆包括:
本田 思域2012本田 X-RV 2018本田 C-RV 2020本田 雅阁2020本田 奥德赛2020本田 激励2021本田 飞度2022本田 思域2022本田 VE-12022本田 微风2022尽管本田认为其关键芯片中的技术“不允许该漏洞”,建站模板但是无钥推特上发布的现场演示视频已经证实了漏洞确实存在。

之所以这个漏洞被称为Rolling-PWN而不是漏洞列车辆黑Honda-PWN ,漏洞的影响有本远程发现者表示 ,因为这种缺陷可能也存在于其他品牌的田系汽车中。
如果研究属实 ,这将影响到无数使用无钥匙进入技术的车主 。
发现该漏洞后,“黑客”们也试图联系到本田,源码下载但是他们在本田官方网站无法找到任何报告漏洞的联系信息,似乎本田汽车没有一个为他们的产品处理安全相关问题的部门。
一位在本田工作的人告诉我们 :“报告本田漏洞的最好方法是联系客服 。”
因此,他们提交了一份报告给本田客户服务,但还没有得到任何答复 。此外 ,他们还发现了一篇来自Bleping-Computer的文章,源码库看起来本田并不关心这一安全问题:

目前来看 ,解决这一问题并不容易 。通用的解决方案是将车辆带回当地经销商处进行召回 ,但是这样或许成本过高 ,而可能的缓解策略是,在可行的情况下,通过空中升级(OTA)升级易受攻击的BCM固件 ,但是,免费模板一些老旧的车辆可能根本不支持OTA。
在接受媒体采访时 ,本田发言人表示 ,该公司无法确定这份报告是否可信。
“我们已经调查了过去的类似指控,发现它们缺乏实质内容,”本田发言人在给媒体(The Drive)的一份声明中说。 “虽然我们还没有足够的信息来确定这份报告是否可信,但参考车辆中的关键开关都配备了滚动代码技术 ,服务器租用不会出现报告中所述的漏洞 。此外,作为没有滚动代码的证据提供的视频也没有包含足够的证据来支持这些说法。”
幸运地是 ,尽管该漏洞能够启动并解锁汽车,但由于钥匙链的近距离功能,攻击者无法将汽车开走 。
Rolling-PWN如何工作?老式车辆的无钥匙进入使用的是云计算静态代码 ,这些静态代码本质上是脆弱的 ,因为一旦有人破解了该密码,那么就获得了锁定和解锁车辆的永久权限。
骑车制造商后来引进滚动代码 ,以改善车辆安全。
滚动代码通过使用伪随机数生成器(PRNG)来工作 。当配对钥匙链上的锁或解锁按钮被按下时,钥匙链会通过无线方式向信息封装中的车辆发送唯一的代码 。 然后,车辆根据PRNG生成的有效代码的内部数据库检查发送给它的代码 ,如果代码有效 ,汽车就会授予锁、解锁或启动车辆的请求。

该数据库包含几个允许的代码 ,因为当按下按钮时,钥匙可能不在车辆的范围内,可能传输的代码与车辆预期的下一个按时间顺序传输的代码不同。 这一系列的代码也被称为“窗口”,当车辆接收到新的代码时 ,它通常会使之前所有的代码失效,以防止重放攻击 。
Rolling-PWN正是利用了这一点,Rolling-PWN的工作原理是窃听成对的钥匙链,并捕获由钥匙链发送的几个代码。
之后,攻击者可以重放有效的代码序列并重新同步PRNG。 这允许攻击者重新使用通常无效的旧代码 ,甚至在代码被破解几个月之后。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/288e799704.html
相关文章
Revolut遭遇黑客入侵 少量用户数据被暴露
系统运维线上金融与支付公司Revolut最近成为网络攻击的目标,该公司在发给客户的电子邮件中确认,实际上有少数用户的账户已经被暴露。不过这次漏洞并没有导致任何资金被盗。然而,该公司没有透露哪些信息已经暴露,但 ...
【系统运维】
阅读更多电脑刷题加速学习之道(以电脑刷题如何快进教程)
系统运维电脑已经成为现代学习的重要工具之一,利用电脑进行刷题是很多学生和考生提高学习效率的方法之一。本文将分享如何以电脑刷题来快速学习,帮助读者有效利用电脑工具,提升学习效果。选择合适的刷题软件通过搜索或咨询 ...
【系统运维】
阅读更多处理器超负荷!3万分性能挑战如何应对?(探究超高分处理器在实际应用中的表现及解决方案)
系统运维随着科技的不断进步和电子产品的日新月异,处理器的性能也在不断提升。然而,在某些特定情况下,处理器的性能可能会超过正常工作负荷,引发一系列问题。本文将深入探究处理器跑了3万分的现象,并提供相应的解决方案 ...
【系统运维】
阅读更多