image

Alpine laat beveiligingslek in infotainmentsysteem zitten: 'gedeeld risico'

woensdag 22 januari 2025, 15:51 door Redactie, 3 reacties

Alpine, fabrikant van infotainmentsystemen voor auto's, is niet van plan een kwetsbaarheid te verhelpen waardoor een fysiek aanwezige aanvaller zonder enige authenticatie willekeurige code als root op infotainmentsystemen kan uitvoeren. Volgens de fabrikant gaat het om een 'gedeeld risico'. De kwetsbaarheid, aangeduid als CVE-2024-23924, werd vorig jaar januari gedemonstreerd tijdens de hackwedstrijd Pwn2Own Automotive. Onderzoekers worden tijdens het evenement beloond voor het demonstreren van onbekende kwetsbaarheden in verschillende populaire producten en software.

De Alpine Halo9 iLX-F509 was één van de infotainmentsystemen waar onderzoekers uit konden kiezen. Meerdere onderzoekers wisten het Alpine-systeem te compromitteren. Na de demonstratie tijdens Pwn2Own worden de betreffende fabrikanten over de gedemonstreerde kwetsbaarheden ingelicht, zodat die updates kunnen ontwikkelen om het probleem te verhelpen.

CVE-2024-23924 betreft een kwetsbaarheid waardoor een 'fysiek aanwezige' aanvaller zonder authenticatie willekeurige code als root op het infotainmentsysteem kan uitvoeren. Securitybedrijf ZDI organiseert Pwn2Own en informeerde Alpine over het beveiligingslek. De fabrikant liet weten dat het niet van plan was om een patch uit te brengen. Het had de kwetsbaarheid geclassificeerd als 'Sharing the Risk'.

Dit jaar vindt Pwn2Own Automotive opnieuw plaats. Onderzoekers kunnen dit keer kiezen uit de Alpine iLX-507. Verschillende onderzoekers ontdekten dat CVE-2024-23924 ook in de meest recente versie van dit infotainmentsysteem aanwezig is, zo blijkt uit een wedstrijdverslag.

Reacties (3)
Vandaag, 16:12 door Anoniem
Wel Alpine zet zich daarmee dus wagenwijd open voor claims en mogelijk zelfs verbod voor invoer.
Prima dit soort domme fabrikanten zijn we liever kwijt dan rijk anyway.

Sharing the risk maar niet de profits zeker.
Vandaag, 17:06 door Anoniem
Ik moest het even uitzoeken, maar `Sharing the Risk` betekend dat het security risico uitsluitend ergens anders in de softwareketen verholpen kan worden. Het betekend niet dat Alpine het risico (bewust) accepteert, of dat het niet verholpen zal worden.
Vandaag, 18:12 door Anoniem
Door Anoniem: Ik moest het even uitzoeken, maar `Sharing the Risk` betekend dat het security risico uitsluitend ergens anders in de softwareketen verholpen kan worden. Het betekend niet dat Alpine het risico (bewust) accepteert, of dat het niet verholpen zal worden.
Ik heb ook gezocht en vind het als het delen van de schade, zoals bij een verzekering de schade gezamenlijk door de verzekerden wordt betaald via hun premie. Het uitbesteden van een proces aan een daarin gespecialiseerde partij wordt ook genoemd:
https://advisera.com/9001academy/blog/2019/01/21/how-to-identify-risk-controls-in-iso-90012015/#:~:text=Sharing%20the%20risk

Mij lijkt het vrij duidelijk dat Alpine het helemaal niet over dit soort dingen heeft maar maar gewoon te beroerd is om zijn verantwoordelijkheid als leverancier te nemen, en daar een vage en misplaatste kreet voor bedacht heeft die zoveel onduidelijkheid schept dat autobezitters de dikke middelvinger die naar ze wordt opgestoken over het algemeen niet zullen herkennen.

Als ze werkelijk het risico willen delen moeten ze automobilisten ook in staat stellen om het defect zelf te herstellen: maak de broncode en alles eromheen dat nodig is om vervangende firmware te bouwen maar open source zodat anderen ermee aan de gang kunnen. Dat doen ze vast niet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.