De Tesla Wall Connector bevat meerdere kwetsbaarheden waardoor aanvallers code kunnen uitvoeren en zo de laadpaal overnemen, zo is vandaag tijdens de wedstrijd Pwn2Own Automotive gedemonstreerd. Er zijn nog geen beveiligingsupdates voor de kwetsbaarheden beschikbaar. Pwn2Own is een wedstrijd waarbij onderzoekers worden beloond voor het demonstreren van onbekende beveiligingslekken in veelgebruikte producten en software.
De Automotive-editie in Tokyo draait om allerlei aspecten van elektrisch rijden, waaronder infotainmentsystemen en laadpalen. Tijdens de tweede dag van het evenement lieten vier verschillende onderzoeksteams zien hoe ze de Tesla Wall Connector kunnen compromitteren. De wedstrijdvoorwaarden stellen dat services, communicatieprotocollen en fysieke interfaces van de laadpaal, die ook voor een gewone gebruiker toegankelijk zijn, voor de aanval mogen worden gebruikt.
Een succesvolle aanval op Tesla's laadpaal levert maximaal 70.000 dollar op. Onderzoekers van team 'PHP Hooligans' gebruikten een Numeric Range Comparison Without Minimum Check bug om de laadpaal over te nemen. Het team van Synacktiv wist door middel van een logicafout code op de laadpaal uit te voeren. Tevens waren er onderzoekers van 'Summoning Team' en 'PCAutomotive' met succesvolle aanvallen, maar de kwetsbaarheden die zij gebruikten waren al eerder gedemonstreerd, waardoor ze geen volledige beloning ontvingen.
Details over de kwetsbaarheden zijn niet openbaar gemaakt. Tesla wordt nu over de kwetsbaarheden ingelicht zodat het bedrijf updates kan ontwikkelen. Gisteren wisten onderzoekers laadpalen van Ubiquiti, Autel en ChargePoint en Phoenix te compromitteren. Morgen vindt de laatste dag van Pwn2Own Automotive plaats en staan er wederom verschillende aanvallen op laadpalen in de planning.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.