Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

トヨタ自動車の故障診断ツールに脆弱性 - ECU間の通信に判明

トヨタ自動車が提供する自動車の故障診断ツール「Global TechStream(GTS)」に脆弱性が含まれていることが明らかとなった。自動車など接続したコネクタ経由で悪用されるおそれがあるという。

同ソフトは、国内外でトヨタ車を扱うディーラーや修理工場などで利用されている故障を診断するためのツール。「同15.10.032」および以前のバージョンにバッファオーバーフローの脆弱性「CVE-2020-5610」が明らかとなった。

車両において故障診断に利用する「OBD2コネクタ」を通じて「ECU(Electronic Control Unit)」と通信を行った際、細工したデータを受信するとバッファオーバーフローが生じ、任意のコードを実行されたり、サービス拒否に陥るおそれがあるという。共通脆弱性評価システムであるCVSSv3のベーススコアは「4.1」。

ラックの北川智也氏が発見し、情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。トヨタ自動車では脆弱性を修正したアップデートを提供している。

(Security NEXT - 2020/07/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

ウェブアプリ脆弱性診断ツールにSSRF検査機能追加 - ビットフォレスト
SAP、1月の月例パッチをリリース - 深刻な脆弱性へ対処
Adobeがアップデートを公開 - 7製品に脆弱性
MS、2021年最初の月例セキュリティパッチを公開 - 一部で悪用も
「SKYSEA Client View」のインストーラに脆弱性 - 最新版の利用を
「Microsoft Edge 87.0.664.75」がリリース - 脆弱性13件を修正
脆弱性に対処した「Thunderbird 78.6.1」をリリース
PHPにセキュリティ更新 - 「PHP 7.4.14」「同7.3.26」が公開
NVIDIAのGPUドライバに複数脆弱性 - vGPUソフトウェアにも
「Firefox」に深刻な脆弱性 - Android版にも影響