image

Ford waarschuwt voor kwetsbaarheid in wifi-driver infotainmentsysteem

maandag 14 augustus 2023, 12:57 door Redactie, 10 reacties

Ford waarschuwt eigenaren van verschillende automodellen voor een kwetsbaarheid in de wifi-driver van het infotainmentsysteem waardoor remote code execution mogelijk is. Een beveiligingsupdate is nog niet beschikbaar. Klanten die zich zorgen maken wordt geadviseerd om de wifi-functionaliteit van het SYNC 3-infotainmentsysteem uit te schakelen.

Het beveiligingslek, aangeduid als CVE-2023-29468, werd gevonden door onderzoekers van Texas Instruments (pdf). Door het versturen van een speciaal geprepareerd wifi-frame naar het infotainmentsysteem kan er een buffer overflow ontstaan, die tot het uitvoeren van code kan leiden. Een aanvaller zou zo het geheugen van de host processor kunnen overschrijven, aldus een uitleg van Texas Instruments.

Volgens Ford zijn er nog geen gevallen bekend van misbruik en zou een aanvaller over "aanzienlijke expertise" moeten beschikken en in de buurt van het slachtoffer moeten zijn. De autofabrikant voegt toe dat de veiligheid van inzittenden bij eventueel misbruik niet in het geding is, aangezien het infotainmentsysteem via een firewall is afgeschermd van bediening zoals sturen en remmen.

Ford zegt binnenkort met een update te komen die online is te downloaden en via een usb-stick is te installeren. In de tussentijd kunnen gebruikers de wifi-functionaliteit van het infotainmentsysteem uitschakelen. Het probleem speelt bij meerdere modellen, waaronder de Ford Escape, Ford Maverick, Ford Expedition en Ford Transit.

Reacties (10)
14-08-2023, 13:20 door Anoniem
Autos zijn gewoon te gevaarlijk om daar op wat voor manier ook externe toegang tot de electronica toe te laten. Zeker als je aan het rijden bent en je weet niet wat er gebeurt. Zou gewoon keihard verboden moeten worden.
14-08-2023, 14:13 door Anoniem
Door Anoniem: Autos zijn gewoon te gevaarlijk om daar op wat voor manier ook externe toegang tot de electronica toe te laten. Zeker als je aan het rijden bent en je weet niet wat er gebeurt. Zou gewoon keihard verboden moeten worden.
We gaan toch ook niet keihard verbieden dat mensen vanuit de onderbuik reageren zonder zelfs maar het artikel te lezen, laat staan zich in het probleem te verdiepen???
14-08-2023, 14:13 door Anoniem
Heb een geinig fimple over gezien. Een rus die de fancy auto van een bumperklever laat uitvallen. Erg vermakelijk maar laat wel zien hoe bepaalde onderhoud tools te misbruiken zijn.
14-08-2023, 17:24 door Anoniem
Door Anoniem:
Door Anoniem: Autos zijn gewoon te gevaarlijk om daar op wat voor manier ook externe toegang tot de electronica toe te laten. Zeker als je aan het rijden bent en je weet niet wat er gebeurt. Zou gewoon keihard verboden moeten worden.
We gaan toch ook niet keihard verbieden dat mensen vanuit de onderbuik reageren zonder zelfs maar het artikel te lezen, laat staan zich in het probleem te verdiepen???
Toch heeft hij wel degelijk een punt. Al die "connected cars" zijn over het algemeen rijdende smartphones met verouderde software. Die software geeft vervolgens wel toegang tot allerlei systemen van de auto, van relatief onschuldige (maar wel privacy gevoelige) gegevens zoals navigatie en locatie tot in sommige gevallen zelfs bediening van de auto zelf.
14-08-2023, 17:46 door Anoniem
Hahaha... de aanvaller zou in de buurt moeten zijn.... HET ZIJN AUTO'S!!!!! die gaan zelf op pad sukkels bij Ford...

Ik maak gewoon een beaglebone/raspberry pi met de juiste firmware, hang deze op een druk viaduct aan een zonnepaneeltje en alle FRODjes die onder of over het viaduct rijden worden gecrashed.
14-08-2023, 20:09 door Anoniem
"Waarschuwt" is groot woord.

Ze bieden "klanten guidance" aan. Op veel meer dan "Customers who are concerned about the vulnerability can simply turn off the Wi-Fi functionality through the SYNC 3 infotainment system’s Settings menu" komt het niet uit. Dus dat doen we dan maar even, en tegelijk op ford.nl blijven inloggen om te kijken of er een update beschikbaar komt (dat is sinds een jaartje daar heel handig terug te vinden).

Ik kan (nog) nergens vinden welke in Nederland uitgebrachte auto's last kunnen hebben van deze kwetsbaarheid, dat zou wel handig zijn.

Benieuwd of de volgende update bij de dealer overigens gratis is voor iedereen die wat minder technisch onderlegt is, dat is voor een Sync update normaal niet het geval (bijzonder eigenlijk, maar misschien zit er normaal nooit een security-fix in).
14-08-2023, 22:25 door Anoniem
De modellen lijst staat in t artikel...
https://itnerd.blog/2023/08/12/
15-08-2023, 08:44 door Anoniem
Door Anoniem: Hahaha... de aanvaller zou in de buurt moeten zijn.... HET ZIJN AUTO'S!!!!! die gaan zelf op pad sukkels bij Ford...

Ik maak gewoon een beaglebone/raspberry pi met de juiste firmware, hang deze op een druk viaduct aan een zonnepaneeltje en alle FRODjes die onder of over het viaduct rijden worden gecrashed.

Jij bent echt cool.

Er staat "zou een aanvaller over "aanzienlijke expertise" moeten beschikken en in de buurt van het slachtoffer moeten zijn". Als jij een Proof of Conecpt neer kan leggen. Dan ben ik onder de indruk. Zomaar iets neerzetten is geen kunst.

Het belangrijkste is dat infotainment steeds meer geïntegreerd wordt in een auto. Dit zijn onderdelen die nog steeds los moeten blijven van de bus voor de ECU en andere management systemen.
15-08-2023, 09:10 door Anoniem
Ford Transit zijn er wel een hoop van...
Als er een lolbroek zo'n micro-pc aan een paal op de A10 of A2 hangt.... Of met een oranje dolfijn rond loopt...
15-08-2023, 16:07 door Anoniem
Door Anoniem:
Door Anoniem: Hahaha... de aanvaller zou in de buurt moeten zijn.... HET ZIJN AUTO'S!!!!! die gaan zelf op pad sukkels bij Ford...

Ik maak gewoon een beaglebone/raspberry pi met de juiste firmware, hang deze op een druk viaduct aan een zonnepaneeltje en alle FRODjes die onder of over het viaduct rijden worden gecrashed.

Jij bent echt cool.

Er staat "zou een aanvaller over "aanzienlijke expertise" moeten beschikken en in de buurt van het slachtoffer moeten zijn". Als jij een Proof of Conecpt neer kan leggen. Dan ben ik onder de indruk. Zomaar iets neerzetten is geen kunst.

Het belangrijkste is dat infotainment steeds meer geïntegreerd wordt in een auto. Dit zijn onderdelen die nog steeds los moeten blijven van de bus voor de ECU en andere management systemen.
Je weet het toch, de grootste specialisten zitten op dit forum, net zoals de grootste fantasten.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.