起亚汽车 MOTREX MTXNC10AB 车机中控被曝漏洞,黑客可发起注入攻击

2025-07-11 17:07:15 来源:IT之家
起亚汽车 MOTREX MTXNC10AB 车机中控被曝漏洞,黑客可发起注入攻击
7 月 11 日消息,在 Hardware.io 2025 信息安全大会上,安全研究员 Danilo Erazo 披露了起亚(Kia)MOTREX MTXNC10AB 车机存在的严重安全隐患,该问题影响 2022 年至 2025 年搭载相关车机的车型,黑客可利用车机搭载的 RTOS 系统漏洞发起注入攻击。


从技术原理来看,黑客利用起亚汽车 RTOS 固件中编号为 CVE-2020-8539 的漏洞,能够调用系统内的 “micomd” 守护进程。通过这个进程,黑客可以向系统注入未经授权的指令,进而执行非预期功能。更为严重的是,黑客还能伪造 CAN 数据帧(CAN frame),并将其发送至车载多媒体控制总线(M-CAN Bus)。汽车的电子功能高度依赖 M-CAN Bus 传输的数据,一旦黑客成功伪造数据帧,就有可能干扰甚至控制车辆部分电子功能,这对行车安全构成了巨大威胁。例如,可能会干扰车辆的空调系统、车窗升降系统等,极端情况下甚至可能影响车辆的刹车、转向等关键系统。


同时,起亚汽车的 RTOS 固件在安全性上还存在另一大漏洞 —— 缺乏对 PNG 文件的数字签名验证。这使得黑客在利用上述漏洞侵入车机后,有了更多发动攻击的途径。黑客可通过 USB、蓝牙或 OTA 无线更新方式,为车机植入恶意用户界面元素。常见的手段如在车机上显示 “汽车出现故障,扫描二维码获取更多信息” 等钓鱼内容,一旦用户扫描二维码,就可能导致个人信息泄露,甚至手机被植入恶意软件,进一步威胁到用户财产安全以及车辆信息安全。


此外,研究人员还揭露了起亚车机中的多项小型安全隐患,同样不容忽视。在车机系统的启动环节,Bootloader 验证机制存在严重缺陷,仅通过 1 字节的循环冗余校验(CRC)来验证固件完整性。这种简单的验证方式,使得黑客即便对汽车固件动了手脚,汽车也不会发出任何安全警告,黑客可以轻易绕过验证,将恶意固件刷入车机,改变车辆系统的运行逻辑。另外,起亚的 RTOS 固件串口日志中,竟然直接以明文形式存储了 RSA 私钥、蓝牙配对 PIN 码等重要敏感信息。黑客一旦获取这些信息,就有机会解密更多敏感数据,甚至签署恶意固件,进一步扩大攻击范围和危害程度。


目前,起亚方面暂未针对此漏洞发布官方回应及解决方案。但随着智能汽车的普及,车机系统安全已成为影响车辆整体安全性的重要因素。此次起亚车机漏洞的曝光,也为整个汽车行业敲响了警钟,各车企需要加强对车机系统安全性的研发与监测,及时修复漏洞,保障车主的人身及财产安全 。

免责声明:本文仅代表作者个人观点,与朝闻天下无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们联系,本网站将在规定时间内给予删除等相关处理.

猜你喜欢

小米现车选购即将开启:现在下单 年底前可提车

12月1日消息,小米汽车今天正式宣布,现车选购即将开启,下单再也不用等30多周了。需要注意的是,这里提到的现车不只是全新现车,还包括官方展车、准新车。小米承诺,所有现车都已通过严格质检,部分车型经官方

一图看懂:纯电钢炮零跑Lafa5五款车型到底如何选

11月29日消息,9万多元就能拿下的纯电“钢炮”零跑Lafa5上市了,共5款车型,限时售价9.28-11.68万元。现在官方公布了一张图,方便大家理清各版本差异:515Plus(9.28万):入门性价

零跑Lafa5

1周前

北方用户明显增多 小鹏X9增程版上市快报出炉:成绩瞩目!

11月27日消息,上周,小鹏X9超级增程上市,这款车是小鹏推出的首款配油箱的车型,号称“世界最长续航大七座”。根据“车fans”的统计数据,这款车上市后新增订单喜人,均店新增订单为20~25台,结合小

年轻人的第一辆纯电钢炮!零跑Lafa5上市:限时9.28万起

11月27日晚间,零跑全新纯电轿跑Lafa5上市,共推出5款车型,限时售价9.28-11.68万元,相较于预售价格,入门版的售价下调了1.3万元。权益方面,零跑给出了10周年的限时5000元限时感恩回

零跑Lafa5

2周前

网友称小米辅助驾驶更新后堪比3-5年司机!雷军:谢谢肯定

11月26日消息,日前,小米汽车OTA迎来冬季大版本升级,面向小米YU7开始陆续推送。其中一项升级重点就是优化端到端辅助驾驶(HAD),在1000万Clips版本基础上引入强化学习算法和世界模型,更安

亲民才是硬道理!7.1万起售的五菱星光730上市12天交付破万

11月26日消息,当不少自主品牌都在努力冲高端,动辄推出大几十万的车时,五菱依旧践行“人民需要什么就造什么”的理念。官方最新数据显示,全新MPV星光730累计交付突破1万台,距离上市仅过去了12天。该