Mehrere Schwachstellen im Mazda In-Vehicle-Infotainmentsystem entdeckt

Am 7. November 2024 meldete Sicherheitsforscher Dmitry Janushkevich, dass mehrere kritische Schwachstellen im Mazda Connect Connectivity Master Unit (CMU) System entdeckt wurden, das in Mazda-Fahrzeugmodellen von 2014 bis 2021 verbaut ist. Diese Schwachstellen, die durch unzureichende Validierung von Eingaben verursacht werden, ermöglichen es Angreifern mit physischem Zugriff, über manipulierte USB-Geräte wie iPods oder Massenspeichergeräte beliebigen Code mit Root-Rechten auszuführen.

Die untersuchte CMU-Einheit wurde von Visteon gefertigt, wobei die Software von Johnson Controls Inc (JCI) entwickelt wurde. Das System läuft auf einem Linux-basierten Betriebssystem, und die Sicherheitslücken betreffen sowohl die Speicherverwaltung als auch den Update-Prozess. Der Zugriff erfolgt über eine nicht ausreichend gesicherte Schnittstelle zur Softwareaktualisierung, die es einem Angreifer ermöglicht, über USB angeschlossene Speichergeräte mit speziell gestalteten Dateinamen zu missbrauchen, um beliebige OS-Befehle auszuführen.

Einige der dokumentierten Schwachstellen umfassen:

  • SQL-Injections: Die fehlende Sanitisierung der Serialnummern-Eingaben ermöglicht Angreifern, SQL-Befehle auf der Infotainment-Einheit auszuführen und die Datenbank zu manipulieren.
  • Kommando-Injections: Über unsichere Funktionen im Update-Prozess können Angreifer systemeigene Kommandos einfügen und ausführen, was eine vollständige Kontrolle über das System erlaubt.
  • Fehlende Authentifizierung: Die VIP-Mikrocontroller-Software ermöglicht es Angreifern, modifizierte Firmware-Versionen hochzuladen und so den CAN-Bus zu manipulieren.

Die beschriebenen Schwachstellen können von einem Angreifer innerhalb weniger Minuten ausgenutzt werden. Da der gesamte Angriff lediglich ein USB-Gerät und physische Anwesenheit voraussetzt, ist das Infotainmentsystem für Bedrohungen wie Ransomware oder Manipulation der Fahrzeugsteuerung anfällig. Diese Art von Angriff könnte im Fahrzeugumfeld erhebliche Sicherheitsrisiken bergen, insbesondere wenn ein modifizierter Controller den CAN-Bus manipulieren und auf sicherheitskritische Systeme zugreifen kann.

Related Posts

Veritas NetBackup auf Windows: Kritische Schwachstelle ermöglicht Privilegienerhöhung

Veritas hat am 4. November 2024 eine Sicherheitswarnung veröffentlicht, die eine Schwachstelle in der Backup-Software NetBackup auf Windows-Systemen betrifft. Die Sicherheitslücke ermöglicht es Angreifern, ihre Privilegien zu erhöhen und Schadcode im Kontext eines Benutzerkontos auszuführen, wenn sie Schreibzugriff auf das Stammverzeichnis haben, in dem NetBackup installiert ist.

Read More

SQL Injection Sicherheitslücke in Cisco Nexus Dashboard Fabric Controller (CVE-2024-20536)

Am 6. November 2024 hat Cisco eine SQL-Injection-Sicherheitslücke (CVE-2024-20536) in der REST-API und webbasierten Managementschnittstelle des Cisco Nexus Dashboard Fabric Controllers (NDFC) gemeldet. Die Schwachstelle erlaubt es authentifizierten, remote verbundenen Angreifern mit nur Lesezugriff, beliebige SQL-Befehle auszuführen. Diese Schwachstelle wird mit einem CVSS-Score von 8,8 (hoch) bewertet und betrifft nur Cisco NDFC-Versionen 12.1.2 und 12.1.3.

Read More

Kritische SQL-Injection Schwachstelle in OpenSource CCTV Software ZoneMinder

Eine schwerwiegende Sicherheitslücke in der Überwachungssoftware ZoneMinder Version 1.37. bis einschließlich 1.37.64* ermöglicht eine boolean-basierte SQL-Injection. Diese Schwachstelle, die unter der CVE-ID CVE-2024-51482 erfasst wurde, erlaubt Angreifern die Ausführung schädlicher SQL-Befehle über eine manipulierte Anfrage an die Funktion removetag in der Datei web/ajax/event.php. Hierbei wird der Parameter tid direkt in eine SQL-Abfrage eingefügt, ohne ordnungsgemäße Validierung oder Bereinigung.

Read More