在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Cybellum汽車檢測平臺被曝漏洞,官方回復!全球汽車安全監管持續升級

jf_94040343 ? 來源:jf_94040343 ? 作者:jf_94040343 ? 2024-02-26 14:12 ? 次閱讀

(談思汽車訊)2月21日,有媒體報道稱,國外知名產品安全平臺Cybellum存在高危漏洞,由于該平臺被絕大多數的OEM、Tire1以及檢測機構廣泛用于固件安全檢測與管理,消息一經發布,即引發了業內人士關注。

01知名安全平臺被曝漏洞,官方反應迅速

據報道,星輿實驗室安全研究員@Delikely與中國汽研安全研究員@Imweekend發現該平臺存在安全缺陷。

目前,Cybellum已下發更新修復了此漏洞。報道顯示,Cybellum于去年6月到9月已向所有客戶發布并部署了修復程序,問題的細節也已于今年2月18日對外公開。

對于該漏洞引發的關注,談思汽車留意到,Cybellum官方第一時間在其官網做出了回復:“星輿實驗室和中國汽研網絡與數據安全中心的安全研究人員報告的問題存在于Cybellum的QCOW air-gapped的維護服務器中,該發行版僅在中國部署,影響了版本 2.15.5 到 2.27。在版本 2.28 中引入并實施了永久修復。除此之外,我們還檢查了易受攻擊的系統,沒有發現任何被利用的證據。”

下為Cybellum官方回應全文:

安全更新:解決 Cybellum 的維護服務器問題 (CVE-2023-42419)

2024年2月21日

我們想告知客戶一個引起我們注意的安全問題,這是我們對透明度和產品持續安全承諾的一部分。

2023 年 6 月 21 日,星輿實驗室和中國汽研網絡與數據安全中心的安全研究人員向 Cybellum的安全團隊報告了一個問題,特別是在 Cybellum 軟件的某個發行版中。

這個問題是在Cybellum的QCOW air-gapped分布的維護服務器中發現的,專門在中國部署,影響版本 為2.15.5到2.27。

它不會影響較舊或較新的版本,包括 Cybellum 1.x。

這個問題源于Cybellum的QCOW發行版中的一個私有加密密鑰,并且很快就通過應用于受影響客戶系統的熱補丁進行了解決。

在2.28版中引入并實現了永久性修復。除此之外,我們還檢查了易受攻擊的系統,沒有發現被利用的證據。

要利用這個問題,攻擊者需要滿足兩個條件:

訪問QCOW air-gapped分布的維護服務器(專門部署在中國)。

獲取管理員接入密鑰。

利用這個問題的可能性非常低,因為它需要深度網絡滲透并且擁有管理員密鑰。需要強調的是,這個問題不會影響:

Cybellum 1.x 版本

Cybellum 2.0到2.15.4版本

Cybellum 2.28及以上版本

此外,在中國以外發行的版本不受影響。

我們感謝星輿實驗室和中國汽研網絡與數據安全中心負責任地披露了這個問題。在Cybellum,我們非常認真地對待安全問題,并致力于保持最高的安全標準。我們感謝社區的警惕和支持幫助我們改進我們的產品。這樣的合作努力對我們提供安全可靠的軟件的持續使命來說是非常寶貴的。

wKgaomXcKyWAOsUjAAErpO6T-ZU871.png

常見問題

問:這個問題的嚴重度是多少?

答:官方CVSS打分為3.8,這個問題被分類為低嚴重性(LOW SEVERITY)。

問:我如何知道我是否受到影響?

答:如果您在中國使用的是Cybellum的QCOW air-gapped發行版,2.15.5-2.27版本,您會受到影響。否則,您就不受影響。

問:如果我的版本不受影響,是否需要采取任何行動?

答:您不需要采取任何行動。

問:如何解決這個問題?

答:升級到2.28或更高版本。或者請聯系support@cybellum.com。

問:這個問題是否已經有被潛在攻擊者利用了嗎?

答:據我們所知,沒有。在2023年7月至8月期間,我們已向所有受影響客戶發布并部署了一個修復補 丁。該問題的細節于2024年2月18日公布。

問:這個問題會影響Cybellum產品安全平臺產生的掃描評估結果或報告嗎?

答:不會,該問題僅限于維護服務器,不影響產品安全平臺自身功能。

問:這個問題是否會影響用戶的隱私信息?

答:不,這個問題僅限于維護服務器,不包括私有信息。

問:這個問題是否起到了“后門”的作用?

答:不,它涉及一個私有加密密鑰,被錯誤地部署在Cybellum的QCOW鏡像中。

問:如何防止此類問題再次發生?

答:我們通過持續改進的安全開發生命周期(SDLC)流程、全面的滲透測試、嚴格的代碼審查和采用 領先的SecDevOps實踐,不斷增強我們的安全協議。

問:如果我有其他問題怎么辦?

答:請通過security@cybellum.com聯系我們尋求幫助。

據了解,Cybellum產品安全平臺是汽車固件安全檢測與管理使用最為廣泛的產品之一,該平臺旨在協助團隊在開發全生命周期的每個階段,從概念設計到開發再到后期生產,都可以識別漏洞。

包括BMW、奧迪、日產、長城、捷豹路虎、合眾汽車等主機廠;電裝、哈曼、維寧爾、弗吉亞、Mobileye等供應商;中汽中心、中國汽研、賽迪、賽寶等檢測機構均是該安全平臺的用戶,這也是此次漏洞披露引發大規模關注的重要原因。而Cybellum關于漏洞修復及影響程度的反饋結果著實為平臺用戶打了一針定心劑。

wKgZomXcKyqAN0bdAAEDyPDh8Dk756.png

02強標發布時間敲定,全球邁進強監管時代

隨著智能網聯汽車帶來更大便捷性的同時,其面對的網絡攻擊風險日益增加。據Upstream Security發布的《2024全球汽車網絡安全報告》顯示,2023年,潛在影響數以千計至數百萬輛移動資產的高規模和大規模事件的數量比2022年增加了2.5倍,其中95%的攻擊是遠程執行的,且64%的網絡攻擊是由黑客執行。

“汽車網絡安全正處于一個拐點。網絡事件在復雜性和影響力上顯著增長,威脅著安全和敏感數據,并帶來了運營上的重大影響。威脅者的動機正在轉向對連接車輛和移動資產的高規模和大規模影響。” Upstream Security首席執行官兼聯合創始人Yoav Levy表示。

除了來自外部的網絡攻擊風險對車主隱私、車企聲譽造成的影響,政府層面的監管也是產業鏈上下游高度關注汽車網絡安全威脅的重要驅動因素。

自2022年7月起,根據歐盟的要求,所有新車型需進行R155和R156法規所要求的型式認證,才能申請整車型式認證(WVTA);但從2024年7月起,所有新車都必須滿足這兩項法規的要求,才能上市銷售。

值得一提的是,由LG和Cybellum合作設計推出的汽車網絡安全管理系統(CSMS)Cockpit平臺,能夠監視并維護車輛網絡安全,簡化OEM的網絡安全保障和事件響應任務,確保車輛數字安全且符合不斷發展的網絡安全法規。

目前,小鵬、理想、極氪、上汽、比亞迪等國內車企均陸續獲得了R155、R156及VTA認證,邁出了搶占54個海外市場的第一步——出海合規。

wKgaomXcK1-AGWlaAAudKEMJT9c575.png

談思汽車整理制表

與此同時,對標R155和R156,國內強標《汽車整車信息安全技術要求》和《汽車軟件升級通用技術要求》也推出在即。據業內人士透露,兩項強標將于2025年1月發布,并擬于2026年1月正式實施。

wKgaomXcK2WADOXJAAK8oQpiTpc269.png

wKgaomXcK2mAAg54AAEFh6Y1D5U850.png

wKgZomXcK26Abg_PAAD_4Cy5YcU053.png

智能汽車的落地,首先必須解決網絡數據安全難題,隨著強標的正式落地,如何卸除懸在頭頂的達摩克里斯之劍,這一車企心心念念的痛點將迎來更明晰的解題方向,中國汽車網絡數據安全行業的強監管也將邁入常態化,屆時,市場反饋及用戶驅動將逐步成為智能汽車的新引爆點!

談思AutoSec作為頗具影響力的汽車網絡安全產業標桿會議,將持續攜手業內權威大咖,深研汽車安全產業,為行業源源不斷地呈現最新洞見和前沿技術實踐,同時賦能供需對接及產業創新,引領智能網聯汽車安全生態圈發展!

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9303

    瀏覽量

    86061
  • 網絡安全
    +關注

    關注

    10

    文章

    3193

    瀏覽量

    60204
收藏 人收藏

    評論

    相關推薦

    充電樁消防數據監管平臺與消防棚:構建安全充電環境的雙保險

    在新能源汽車產業的快速發展背景下,充電樁作為電動汽車的“能量補給站”,其安全性與可靠性日益受到社會各界的廣泛關注。為了有效應對充電樁可能引發的火災風險,充電樁消防數據監管
    的頭像 發表于 01-14 17:09 ?153次閱讀

    汽車雷達回波發生器的技術原理和應用場景

    的目標回波,評估碰撞預警系統的檢測和預警能力。這有助于確保碰撞預警系統在各種情況下都能準確、及時地發出預警,提高行車安全性。 汽車雷達系統的性能驗證:汽車電子雷達回波發生器還可以用于
    發表于 11-15 14:06

    華盛昌BS-150內窺鏡助力提升汽車檢修效率

    隨著我國經濟社會的快速發展和人民生活品質的提升,汽車已經深入千家萬戶。產業的繁榮必催生一個龐大的市場生態,汽車檢修作為保障車輛安全與性能的關鍵環節,其重要性愈發凸顯。
    的頭像 發表于 09-04 14:41 ?418次閱讀

    新能源汽車檢測維修解決方案

    新能源汽車電氣化程度相對傳統汽車要高,在汽車運行的惡劣環境(汽車振動、外部環境濕度及溫度)影響下,或汽車發生碰撞、翻轉的情況,可能導致高壓電
    的頭像 發表于 08-09 15:53 ?505次閱讀
    新能源<b class='flag-5'>汽車檢測</b>維修解決方案

    汽車檢測儀數據安全芯片—LKT4304的產品特點介紹

    汽車檢測儀是一種重要的汽車工具,其功能作用非常多。汽車檢測儀的工作原理是通過判斷傳感器、執行器狀態以及ECU的工作是否正常,來診斷電子控制系統的狀態。
    的頭像 發表于 05-31 11:21 ?545次閱讀

    電力基建內懸浮抱桿監測系統|工作原理|模塊化設計|安全監管

    輸電線路鐵塔作為電力新基建的堅實脊梁,承載著輸送電能的重大使命。在鐵塔的組立過程中,安全監管的嚴格與否直接關系到作業人員的生命安全,更關乎整個電力網絡的穩定運行。然而傳統的鐵塔組立施工方式存在依靠
    的頭像 發表于 05-30 14:52 ?700次閱讀

    第二批汽車網絡數據安全全景圖入選單位征集中!這是日新月異,技術為王的市場

    近年來,隨著汽車行業在全球范圍內持續遭受黑客攻擊,數據屢屢泄露,無論是政府、車企,還有一二級供應商都紛紛加碼,擴大對
    的頭像 發表于 05-14 13:26 ?388次閱讀
    第二批<b class='flag-5'>汽車</b>網絡數據<b class='flag-5'>安全</b>全景圖入選單位征集中!這是日新月異,技術為王的市場

    中國汽研擬成立后市場平臺公司,聚焦新能源汽車安全評估及定價業務?

     未來,該事業部門將致力于新能源在用車輛安全評估及價值管理,圍繞著“在用車檢測、裝備產品、行業服務”三大核心業務展開,持續構筑新能源在用車檢測新格局。
    的頭像 發表于 05-13 16:16 ?795次閱讀

    銀行安全用電監管平臺

    銀行安全用電監管平臺
    的頭像 發表于 05-12 08:07 ?289次閱讀
    銀行<b class='flag-5'>安全</b>用電<b class='flag-5'>監管</b>云<b class='flag-5'>平臺</b>

    數字化電梯安全監管平臺的特點和發展趨勢解析!

    在數字化浪潮的推動下,電梯安全監管也迎來了革命性的變革。數字化電梯安全監管平臺,作為這一變革的核心載體,正在以智能化的手段守護著我們的乘梯安全。本文梯云物聯小編將對數字化電梯
    的頭像 發表于 05-10 11:05 ?545次閱讀
    數字化電梯<b class='flag-5'>安全監管</b><b class='flag-5'>平臺</b>的特點和發展趨勢解析!

    專家訪談 | 關注汽車數據安全監管與合規:不同應用場景適用哪些法律法規?(汽車安全③:數據安全

    ,用于提高用戶駕駛體驗和提供智能駕駛功能。同時,汽車收集的大量數據通過車載通信設備,上傳或共享給車企的數據平臺或短距通信終端等。有數據顯示,一輛自動駕駛汽車每秒鐘
    的頭像 發表于 04-09 11:29 ?1002次閱讀
    專家訪談 | 關注<b class='flag-5'>汽車</b>數據<b class='flag-5'>安全監管</b>與合規:不同應用場景適用哪些法律法規?(<b class='flag-5'>汽車</b><b class='flag-5'>安全</b>③:數據<b class='flag-5'>安全</b>)

    分布式智慧終端在金融行業安全監管的應用實踐

    訊維分布式智慧終端在金融行業安全監管方面的應用實踐,展現出了其在保障金融安全、提升監管效率方面的顯著優勢。以下是對其應用實踐的詳細分析: 一、全面安全監管與風險預警 訊維分布式智慧終端
    的頭像 發表于 04-08 15:30 ?329次閱讀

    分布式智慧終端在金融行業安全監管的應用實踐

    訊維分布式智慧終端在金融行業安全監管方面的應用實踐,展現出了其在保障金融安全、提升監管效率方面的顯著優勢。以下是對其應用實踐的詳細分析: 一、全面安全監管與風險預警 訊維分布式智慧終端
    的頭像 發表于 04-07 15:33 ?365次閱讀

    【換道賽車:新能源汽車的中國道路 | 閱讀體驗】2.(原創)防止黑客病毒入侵智能汽車遠程開車鎖車

    防止黑客病毒入侵智能汽車遠程開車鎖車是一個復雜的系統問題,涉及多個層面:硬件安全、操作系統安全、網絡通信安全、應用層安全等。以下是我的一些
    發表于 03-18 10:18

    汽車ota升級有什么用 汽車ota功能有必要嗎

    以通過無線網絡,將最新的軟件版本直接傳輸到車輛中,實現快速、簡便的升級。那么汽車OTA升級有什么用呢? 汽車OTA升級的用途非常廣泛。首先,
    的頭像 發表于 02-18 14:39 ?1440次閱讀
    主站蜘蛛池模板: 黄色网址你懂的 | 亚洲va久久久噜噜噜久久狠狠 | 色天天综合网色鬼综合 | 天天操夜夜爱 | 一级毛片真人免费观看 | 拍拍拍无挡视频免费全程1000 | bt天堂网www连接 | 免费看黄在线 | 天天天天天操 | www.五月天| 又粗又硬又爽又黄毛片 | 免费h视频| 免费爱爱网址 | 天天操天天干天天做 | 欧美激情综合色综合啪啪五月 | 爽死你个放荡粗暴小淫视频 | 日本亚洲卡一卡2卡二卡三卡四卡 | 天天射天天做 | 欧美福利一区 | 亚洲国产精品久久网午夜 | 另类专区欧美 | 精品免费久久久久久成人影院 | 欧美一卡二三卡四卡不卡 | 男女交性特一级 | 天天做天天爱天天爽天天综合 | 神马午夜第九 | 亚洲va国产日韩欧美精品色婷婷 | 拍拍拍成人免费高清视频 | 成年男人午夜片免费观看 | 伊人网亚洲 | 国产精品资源手机在线播放 | 久久理论片 | 亚洲精品成人久久久影院 | 欧美午夜性刺激在线观看免费 | 8000av在线 | 色综合久久天天综合观看 | 午夜视频黄色 | 爱夜夜性夜夜夜夜夜夜爽 | 四虎国产永久在线精品免费观看 | 9984四虎永久免费网站 | 骚五月|