» »

Na Pwn2Own Automotive odkrili 76 nezakrpanih lukenj

Na Pwn2Own Automotive odkrili 76 nezakrpanih lukenj

Slo-Tech - V Tokiu se je končala tretja izvedba tekmovanja Pwn2Own Automotive, ki je vzniknilo kot avtomobilska inačica že dve desetletji starega računalniškega Pwn2Own. Na tridnevni dogodek se je prijavilo 73 tekmovalnih ekip, ki so iskale ranljivosti v avtomobilskih komponentah. Vrstni red so izžrebali.

V prvem tekmovalnem dnevu so razdelili 516.500 dolarjev nagrad za 37 odkritih novih (0-day) ranljivosti. Naslednji dan so za 29 ranljivosti podelili 493.250 dolarjev, zadnji dan pa še 37.250 dolarjev. Skupni zmagovalci so bili ekipa Fuzzware.io, drugo in tretjo mesto pa sta osvojili ekipi Team DDOS in Synacktiv.

Na tekmovanju so sodelujoči iskali luknje v novih, popolnoma posodobljenih verzijah operacijskih sistemov za vozila (npr. Automotive Grade Linux), električnih polnilnikih in razvedrilno-informacijskih sistemih (in-vehicle infotainment). Vse odkrite ranljivosti - kar 76 jih je bilo - bodo sedaj proizvajalci popravili, za kar imajo 90 dni časa, šele nato pa bodo javno objavljene.

Med najodmevnejše spadajo ranljivosti v Alpitronic HYC50 Charging Station in navigaciji Kenwood DNR1007XR. Ranljivi so tudi krmilniki in polnilnice Phoenix Contact CHARX SEC-3150, ChargePoint Home Flex EV in Grizzl-E Smart 40A EV. Tudi Teslin Infotainment System ni zdržal napada.



4 komentarji

Markoff ::

Tole je poceni quality control za proizvajalce - tako malo ne bodo nikoli plačali internih inženirjev za tako vrhunsko delo. Kapo dol v smislu podjetništva.

Na drugi strani res ne razumem, zakaj avtomobile vse bolj izpostavljati internetu; storitve tipa navigacija in klici v sili so lahko popolnoma ločene od kontrole delovanja avtomobila (motor, nadzor nad volanom/pedali) in tudi, če te shekajo, imaš v najslabšem primeru nevšečnosti. Vse ostalo bi moralo ostati na lokalnem/fizičnem nivoju. Verjamem pa, da je najceneje vse stlačiti v en glavni CPU, en OS in vse skupaj oddaljeno nadzirati/posodabljati.
Antifašizem je danes poslednje pribežališče ničvredneža, je ideologija ničesar
in neizprosen boj proti neobstoječemu sovražniku - v zameno za državni denar
in neprofitno najemno stanovanje v središču Ljubljane. -- Tomaž Štih, 2021

ZigaZiga ::

Markoff je izjavil:

Tole je poceni quality control za proizvajalce - tako malo ne bodo nikoli plačali internih inženirjev za tako vrhunsko delo. Kapo dol v smislu podjetništva.

Na drugi strani res ne razumem, zakaj avtomobile vse bolj izpostavljati internetu; storitve tipa navigacija in klici v sili so lahko popolnoma ločene od kontrole delovanja avtomobila (motor, nadzor nad volanom/pedali) in tudi, če te shekajo, imaš v najslabšem primeru nevšečnosti. Vse ostalo bi moralo ostati na lokalnem/fizičnem nivoju. Verjamem pa, da je najceneje vse stlačiti v en glavni CPU, en OS in vse skupaj oddaljeno nadzirati/posodabljati.


Se strinjam v obeh točkah :D

Poleg dobrega podjetništva s strani podjetij se mi zdijo taki dogodki tudi (ali pa kljub temu) dobri za uporabnike, saj se tako vsaj nekaj lukenj odkrije pred zlorabo.

antonija ::

Markoff je izjavil:

Tole je poceni quality control za proizvajalce - tako malo ne bodo nikoli plačali internih inženirjev za tako vrhunsko delo. Kapo dol v smislu podjetništva.

Na drugi strani res ne razumem, zakaj avtomobile vse bolj izpostavljati internetu; storitve tipa navigacija in klici v sili so lahko popolnoma ločene od kontrole delovanja avtomobila (motor, nadzor nad volanom/pedali) in tudi, če te shekajo, imaš v najslabšem primeru nevšečnosti. Vse ostalo bi moralo ostati na lokalnem/fizičnem nivoju. Verjamem pa, da je najceneje vse stlačiti v en glavni CPU, en OS in vse skupaj oddaljeno nadzirati/posodabljati.
Zato da ko se bo naslednji ucitelj ali medicinski delavec postavil med ICE in njihovo tarco, lahko uporabijo tole:

Ali pa ce ne bos placal mesecne narocnine na svoj avto...
Statistically 3 out of 4 involved usually enjoy gang-bang experience.

Nikonja ::

Sej to je bližje kot si misliš....


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Na Pwn2Own spet padla večina programske opreme

Oddelek: Novice / Varnost
1310162 (6898) Nikonja
»

Na Pwn2Own padla večina programske opreme

Oddelek: Novice / Varnost
2213151 (10587) crniangeo
»

Prvi dan Mobile Pwn2Own vsi telefoni padli kot zrele hruške

Oddelek: Novice / Varnost
2313528 (10829) RejZoR
»

Na letošnjem Pwn2Own največkrat zlomljen Firefox

Oddelek: Novice / Varnost
209903 (7498) kronik
»

Google skupno ponuja milijon dolarjev za ranljivosti v Chromu

Oddelek: Novice / Varnost
128611 (7088) roli

Več podobnih tem