
اختراق Tesla لجميع المركبات: DoS لواجهة شاشة اللمس لنظام المعلومات والترفيه CVE-2020-10558
الباحث الأمني: Jacob Archuleta (@nullze)
تم اكتشاف ثغرة حرجة من نوع حجب الخدمة (DoS) في Tesla Model 3 وModel S وModel X (جميع الإصدارات السابقة للإصدار 2020.4.10). سمحت هذه الثغرة لمهاجم عن بُعد بتعطيل نظام المعلومات والترفيه المبني على Chromium (MCU) عبر صفحة ويب مُعدة خصيصًا، مما أدى إلى فقدان وظائف حيوية في السيارة، بما في ذلك:
تنجم الثغرة عن معالجة غير سليمة لتعليمات ويب محددة داخل المتصفح المدمج في السيارة. ومن خلال استغلال ناقل استنزاف الموارد أو إنهاء العمليات، يمكن للمهاجم إجبار عملية Model3-Icefish (أو ما يعادلها من MCU) على الدخول في حالة عدم استجابة.
اتبعت بروتوكولات الإفصاح المسؤول عبر برنامج Tesla Bugcrowd لمكافآت اكتشاف الثغرات. تحققت Tesla من النتائج وأصدرت تحديثًا عبر الهواء (OTA) لكامل الأسطول (v2020.4.10) للتخفيف من المشكلة.
إخلاء مسؤولية: هذا المستودع لأغراض التوثيق التعليمي والتاريخي فقط. أنا ملتزم بسلامة وأمن النظام البيئي للسيارات.
التقرير الكامل متاح هنا: https://cylect.io/blog/Tesla_Model_3_Vuln/
الصحافة:
https://cyber.vumetric.com/vulns/tesla/risk/high/
https://news.ycombinator.com/item?id=22641197
https://portswigger.net/daily-swig/web-based-attack-crashes-tesla-driver-interface
https://dimov.pro/tesla-model-3-vulnerability-what-you-need-to-know-about-the-web-browser-bug/
https://www.securityweek.com/vulnerability-exposed-tesla-central-touchscreen-dos-attacks/
https://eurocybcar.com/enhttps:/eurocybcar.com/casos_crackeos/researcher-hacks-into-a-teslas-screen/
https://hackercar.com/que-descubrio-un-hacker-en-la-pantalla-de-este-tesla/
https://sploitus.com/exploit?id=C087F7C1-D3CA-5595-B8C8-B1545B0F8B61
https://vulners.com/cve/CVE-2020-10558
https://www.cybersecurity-help.cz/vdb/SB2020032310
https://www.cisa.gov/news-events/bulletins/sb20-090-0
https://www.secquest.co.uk/white-papers/exploring-common-vulnerabilities-in-self-driving-cars
https://labs.northit.co.uk/cve/2020/10558/
https://www.genians.com/platform/Tesla_Model_S_Car/?id=29144
الأوساط الأكاديمية: