Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

レクサスなど複数トヨタ車DCUに「BlueBorne」脆弱性

具体的には、「DCU」においてセキュアブートを採用しておらず、CANメッセージの制御に関わるファームウェアの書き換えも可能であるなど、ローカル環境に複数の問題が存在するという。

脆弱性によって「DCU」の権限が取得されると、攻撃者の「Wi-Fi」に接続できるよう設定が変更できると指摘。「Wi-Fi」経由でルートシェルを設置し、任意のCANメッセージを送信できたとしており、「ECU」の診断機能を誤動作させ、車両に予期しない物理的な動作を引き起こすことができると説明している。

両社は協調して対応を進めているとし、Keen Labでは今回の発表を簡易的な内容にとどめ、完全な技術レポートについては、2021年を目処にリリースする予定だという。

20200330_to_001.jpg
脆弱性と複数の問題を組み合わせた攻撃のイメージ(画像:Keen Lab)

(Security NEXT - 2020/03/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
ロードバランサ「HAProxy」に脆弱性 - 同期破壊のおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正
6月公表の「Splunk Enterprise」脆弱性、悪用を確認
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「nginx」に複数のクリティカル脆弱性 - 修正版が公開