
르노 ZOE 키리스 시스템 취약점(CVE-2022-38766)용 PoC
르노 ZOE 키리스 시스템의 취약점에 대한 PoC CVE-2022-38766
Company_logo
이 취약점은 ZOE 전기차가 RF 해킹으로부터 안전한지에 대한 의문을 제기했습니다. 이러한 이유로 올해 출시된 실제 ZOE 차량을 대상으로 공격을 수행했습니다. 또한 이 공격이 RF 해킹의 방어 기술인 롤링 코드를 어떻게 우회하는지에 대한 연구가 수행되었으며, 차량이 고장 날 경우의 처리 방법에 대해 많은 고민이 필요했습니다.

대부분의 자동차는 여전히 RF 통신을 통해 문을 열고 잠급니다. 이것이 고전적인 해킹 방법으로 차량 문을 열 수 있는 이유입니다.
내 노트북과 HackRF가 차량에서 실행 중입니다.
- Renault 2021 ZOE Electronic car

FCC ID : KR5IK4CH-01
Frequency : 433.92MHz
Modulation : FSK
- HackRF One + Portapack H2
- GNURadio
- GQRX
- Universal Radio Hacker
- rtl_433
롤링 코드(Rolling Codes), 일명 호핑 코드(Hopping code)

이 과정을 통해 우리는 id, flags 값이 약 8(<=)개의 고정된 값들을 통해 신호로 전송된다는 것을 발견했습니다. 이러한 값들을 가진 모든 신호는 gnuradio-companion을 통해 캡처되어 파일로 저장됩니다. 그리고 그 파일을 기반으로 신호를 계속 전송할 수 있습니다.
신호가 감지되면 데이터는 0과 1로 기록됩니다. 그러나 스크린샷에 표시된 것처럼, 저장된 id 값이 하나만 있는 경우 신호가 올바를 때까지 전송해야 하며, 스마트 키의 열기 버튼을 여러 번 눌러 모든 id를 가진 모든 저장된 신호를 캡처해야 합니다. 그래서 롤링 코드를 우회할 수 있다고 생각했습니다.
더 나은 방법은 신호의 바이너리 코드를 분석하고 코딩한 후 전송하는 것입니다.