RollingPWN漏洞曝光:黑客可遠程解鎖和啟動多款本田車型


研究人員近日發現一個高危漏洞,允許黑客遠程解鎖和啟動多款本田(Honda)車型。目前本田旗下10款最受歡迎的車型均受到影響。更糟糕的是,研究人員調查認為從2012到2022年發售的所有車型可能都存在這個漏洞。

這個漏洞被安全研究人員稱之為“RollingPWN”,主要利用本田的無鑰匙進入系統的一個組件。目前本田的進入系統依賴於滾動代碼模型,每次所有者按下 fob 按鈕時都會創建一個新的進入代碼。

在新進入代碼創建之後,理論上此前創建的代碼應該棄用以防止重放攻擊。不過研究人員 Kevin26000 和 Wesley Li 發現舊代碼可以回滾並用於獲取對車輛的不必要訪問權限。

研究人員對 2012-2022 年發售的多款本田車型進行測試,均發現這個漏洞。目前經過測試,已經確認受到影響的車輛型號包括

● Honda Civic 2012

● Honda XR-V 2018

● Honda CR-V 2020

● Honda Accord 2020

● Honda Odyssey 2020

● Honda Inspire 2021

● Honda Fit 2022

● Honda Civic 2022

● Honda VE-1 2022

● Honda Breeze 2022

根據漏洞影響車型列表和成功測試情況,Kevin26000 和 Li 堅信該漏洞可能會影響所有本田汽車,而不僅僅是上面列出的前十個。

為漏洞提供修復可能與漏洞利用本身一樣復雜。本田可以通過無線 (OTA) 固件更新修復該漏洞,但許多受影響的汽車不提供 OTA 支持。更大的潛在受影響車輛池使得召回情況不太可能發生。

目前,Kevin26000 和 Li 正懷疑該漏洞是否也存在於其他車企的車輛型號中。


相關推薦

2022-07-12

至2022年期間生產的許多本田汽車的無鑰匙進入系統存在漏洞。他們將這一漏洞稱為Rolling-PWN。Rolling-PWN的基本概念跟我們之前看到的針對大眾汽車和特斯拉及其他設備的攻擊類似,即有人使用無線電設備記錄來自鑰匙扣的合法無

2022-07-14

日,有海外媒體報道稱,部分本田車型存在Rolling-PWN攻擊漏洞,該漏洞可能導致汽車被遠程控制解鎖甚至是被遠程啟動。Rolling-PWN的基本概念跟之前針對大眾汽車和特斯拉及其他設備的攻擊類似,即有人使用無線電設備記錄來自

2023-01-07

安全研究人員去年秋天發現一系列嚴重的漏洞,這些漏洞會讓黑客從多個制造商那裡竊取車輛和客戶數據。在一個新的更新中,其中一位研究人員寫道,這些漏洞的影響范圍更廣,甚至可以影響到執法和緊急服務車輛。根據研究

2023-04-20

和英國政府稱,黑客正在利用思科路由器中一個六年前的漏洞來部署惡意軟件和進行監視。在周二發佈的一份聯合公告中,美國網絡安全機構CISA與聯邦調查局、國傢安全局和英國國傢網絡安全中心一起詳細說明俄羅斯支持的黑

2022-08-07

方法,而安全措施也隨之發展。這種情況類似於整個IT界黑客和安全之間的貓捉老鼠遊戲。最近,出現一些廉價的電子設備可以讓偷車賊在幾米范圍內復制鑰匙的接近傳感器信號。然後,他們可以將該信號傳給站在汽車旁邊的同

2022-10-06

天左右時間,現在關於Pixel7Pro的開箱和上手視頻在網絡上曝光。首先是國外網友dobbythetechelf分享的Hazel顏色的短視頻開箱,然後是@_snoopytech_分享面部解鎖特性,此外孟加拉國零售商GadgetfullBD分享更詳細的跑分等信息。● Hazel 顏

2022-11-16

智能設備是最新的。開發人員通過固件更新來修補錯誤和漏洞。一些設備如亞馬遜Echo會自動下載和應用更新,而其他設備可能需要你通過各自的應用程序安裝更新。檢查所有關鍵設備的更新,如智能鎖和攝像頭,作為你每周傢

2022-08-07

就出現過,包括特斯拉也遇到過。常巖介紹,有些是通過黑客的辦法,也有通過一些硬件來攻破的。雖然說這樣可能會帶來更多的可玩性和性能的提升,但會讓車變得不值錢。特斯拉官方會把這些鎖掉,不再提供服務和相關質保

2022-08-11

基礎設施安全局(CISA)基於目前掌握的證據,在已知可利用漏洞(KnownExploitedVulnerabilities)目錄下新增2個新的漏洞。其中1個漏洞存在於WindowsSupportDiagnosticTool(MSDT),並以零日(0-Day)的形式存在2年多時間,有充足的證據表明被黑客

2024-04-02

試驗證實這不是一次性的事件,而是存在一個真實的安全漏洞。在消息公開後,媒體迅速聯系特斯拉公司進行求證。特斯拉方面確認這一安全漏洞的存在,並指出影響范圍涵蓋自2012年以來生產的所有Model 3、Y、S和X車型。公司表

2023-01-11

但已有人迫不及待地制作出蔚來NIO WATCH的假想設計圖。從曝光的圖片來看,這款設備擁有符合蔚來審美風格的極簡主義設計,智能手表顯示屏采用長橢圓形設計,支持觸控,大概率會擁有智能互聯能力,可以遠程控制車輛的多種

2022-08-01

說到“汽車黑客”,大傢首先會想到怎樣的場景呢。是科幻電影裡,一群人在遠隔幾十公裡外,遙控一輛無人汽車在城市裡四處穿梭,還是在網絡小說裡犯罪分子通過車內攝像頭遠程竊取隱私,甚至故意在車載系統裡埋設BUG,制

2022-08-16

也從未向他人提供過篡改後的用戶終端固件,或者利用此漏洞的確切細節獲利。星鏈回應在Wouters的Black Hat會上演講結束後,星鏈方面發佈一份六頁的PDF,解釋其系統保護思路,文章提到:我們意識到這是一種令人印象深刻的高

2022-09-16

四氣門水冷發動機,還集成I-DLING STOP怠速啟停以及ACG靜音啟動功能。此外,Honda SMART Key智能鑰匙、前置油箱,多功能儀表、37L大容量行李箱等也沒有缺席。CM300車型在中國市場非常熱門,除造型復古之外,此次上新的新車擁有多