Brecha em carros da Honda permite que qualquer um abra portas ou ligue o motor
Um grupo de pesquisadores em segurança revelou uma vulnerabilidade no sistema de chave remota dos carros da Honda que permitiria a abertura de portas e o acionamento do motor por terceiros. A brecha estå em um sistema de geração de códigos de verificação criado, justamente, para impedir outros tipos de ataques, mas que possui uma falha lógica que acabou permitindo a exploração.
Mais de metade dos apps nĂŁo oficiais para carros usam dados sem permissĂŁo
IndĂșstrias de carros viram alvo de ataques cibernĂ©ticos e roubo de dados
A prova de conceito apresentada pelos especialistas Wesley Li e Kevin2600 teria sido testada em dezenas de modelos, com a maioria deles lançados entre 2021 e 2022. Entretanto, carros da Honda lançados atĂ© em 2012 estariam suscetĂveis Ă vulnerabilidade, de acordo com a lista divulgada pelos responsĂĄveis:
Honda Civic 2012
Honda X-RV 2018
Honda C-RV 2020
Honda Accord 2020
Honda Odyssey 2020
Honda Inspire 2021
Honda Fit 2022
Honda Civic 2022
Honda VE-1 2022
Honda Breeze 2022
O segredo da exploração estĂĄ em um sistema de geração de nĂșmeros de verificação, os chamados rolling codes, que sĂŁo usados a cada vez que o botĂŁo da chave Ă© pressionado. Originalmente, ele foi implementado para impedir que ataques de man in the middle interceptassem cĂłdigos fixos de autenticação, adicionando um carĂĄter de aleatoriedade ao uso dos dispositivos remotos.
Heads up, Honda ownersâsecurity researchers found a vulnerability in many new Hondas that can allow someone to unlock and start the car without its keys. It's been dubbed "Rolling Pwn," and here's our @RobDrivesCars demonstrating how it works.
Full story: https://t.co/W7ZNjziS2Z pic.twitter.com/2c0xNbrxoiâ The Drive (@thedrive) July 11, 2022
O sistema possui um aspecto cronolĂłgico, com uma contagem de cĂłdigos que aumenta ao longo do tempo e serve para invalidar os antigos. O que a dupla de pesquisadores descobriu, entretanto, Ă© que comandos consecutivos de travar e abrir as portas dos veĂculos faz com que esse contador seja ressincronizado, em caso de pressionamentos acidentais ou quando o carro estĂĄ fora do alcance, permitindo que valores de sessĂ”es antigas voltem a ser aceitos â se capturados por terceiros, entĂŁo, eles poderiam ser usados para manipular o veĂculo.
A vulnerabilidade foi cadastrada como CVE-2021-46145 e considerada de mĂ©dia severidade, mas ainda assim, merece atenção por estar presente atĂ© mesmo em modelos mais recentes. A prova de conceito foi validada por jornalistas automotivos e outros pares da indĂșstria de segurança digital, apesar de a montadora, em comunicado oficial, ter negado a brecha.
O que diz a Honda
Em pronunciamento enviado Ă Vice, a montadora afirmou que o relatĂłrio dos pesquisadores traz alegaçÔes infundadas e sem credibilidade, com a tecnologia de rolling codes nĂŁo permitindo esse tipo de exploração. A empresa disse ainda que os vĂdeos apresentados nĂŁo trazem provas suficientes do problema.
A dupla de pesquisadores disse ter tentado notificar a Honda sobre o problema antes da divulgação da preova de conceito, mas nĂŁo ter recebido resposta nem localizado um espaço dedicado Ă comunicação de problemas de segurança. Eles apontam, ainda, que a falha seria de difĂcil correção, jĂĄ que exigiria uma atualização fĂsica do firmware vulnerĂĄvel, pois alguns dos modelos mais antigos citados nĂŁo permitem que o update seja feito remotamente.
Fonte: Canaltech
Trending no Canaltech: