CVE-2025-2082
Tesla Model 3 VCSEC Integer Overflow Schwachstelle zur Remote-Codeausführung
- Veröffentlicht
- 30.04.2025
- Aktualisiert
- 30.04.2025
- CNA zuweisen
- zdi
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 30,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Tesla Model 3 VCSEC Integer Overflow Schwachstelle zur Remote-Codeausführung Diese Schwachstelle ermöglicht es Angreifern im Netzwerkumfeld, beliebigen Code auf betroffenen Tesla Model 3 Fahrzeugen auszuführen. Für die Ausnutzung dieser Schwachstelle ist keine Authentifizierung erforderlich. Der spezifische Fehler liegt im VCSEC-Modul. Durch Manipulation der Zertifikatsantwort, die vom Reifendruckkontrollsystem (TPMS) gesendet wird, kann ein Angreifer einen Integer Overflow auslösen, bevor in den Speicher geschrieben wird. Ein Angreifer kann diese Schwachstelle nutzen, um Code im Kontext des VCSEC-Moduls auszuführen und beliebige Nachrichten an den CAN-Bus des Fahrzeugs zu senden. War ZDI-CAN-23800.
Quellen
1Proof-of-Concept für CVE-2025-2082, das eine Funktionszeiger-Überschreibung über einen Signed-to-Unsigned-Integer-Konvertierungsfehler in Tesla VCSEC demonstriert, was zu beliebiger Codeausführung durch BLE-Nachrichtenmanipulation führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.