91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Cybellum汽車檢測平臺被曝漏洞,官方回復(fù)!全球汽車安全監(jiān)管持續(xù)升級

jf_94040343 ? 來源:jf_94040343 ? 作者:jf_94040343 ? 2024-02-26 14:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

(談思汽車訊)2月21日,有媒體報(bào)道稱,國外知名產(chǎn)品安全平臺Cybellum存在高危漏洞,由于該平臺被絕大多數(shù)的OEM、Tire1以及檢測機(jī)構(gòu)廣泛用于固件安全檢測與管理,消息一經(jīng)發(fā)布,即引發(fā)了業(yè)內(nèi)人士關(guān)注。

01知名安全平臺被曝漏洞,官方反應(yīng)迅速

據(jù)報(bào)道,星輿實(shí)驗(yàn)室安全研究員@Delikely與中國汽研安全研究員@Imweekend發(fā)現(xiàn)該平臺存在安全缺陷。

目前,Cybellum已下發(fā)更新修復(fù)了此漏洞。報(bào)道顯示,Cybellum于去年6月到9月已向所有客戶發(fā)布并部署了修復(fù)程序,問題的細(xì)節(jié)也已于今年2月18日對外公開。

對于該漏洞引發(fā)的關(guān)注,談思汽車留意到,Cybellum官方第一時(shí)間在其官網(wǎng)做出了回復(fù):“星輿實(shí)驗(yàn)室和中國汽研網(wǎng)絡(luò)與數(shù)據(jù)安全中心的安全研究人員報(bào)告的問題存在于Cybellum的QCOW air-gapped的維護(hù)服務(wù)器中,該發(fā)行版僅在中國部署,影響了版本 2.15.5 到 2.27。在版本 2.28 中引入并實(shí)施了永久修復(fù)。除此之外,我們還檢查了易受攻擊的系統(tǒng),沒有發(fā)現(xiàn)任何被利用的證據(jù)。”

下為Cybellum官方回應(yīng)全文:

安全更新:解決 Cybellum 的維護(hù)服務(wù)器問題 (CVE-2023-42419)

2024年2月21日

我們想告知客戶一個(gè)引起我們注意的安全問題,這是我們對透明度和產(chǎn)品持續(xù)安全承諾的一部分。

2023 年 6 月 21 日,星輿實(shí)驗(yàn)室和中國汽研網(wǎng)絡(luò)與數(shù)據(jù)安全中心的安全研究人員向 Cybellum的安全團(tuán)隊(duì)報(bào)告了一個(gè)問題,特別是在 Cybellum 軟件的某個(gè)發(fā)行版中。

這個(gè)問題是在Cybellum的QCOW air-gapped分布的維護(hù)服務(wù)器中發(fā)現(xiàn)的,專門在中國部署,影響版本 為2.15.5到2.27。

它不會影響較舊或較新的版本,包括 Cybellum 1.x。

這個(gè)問題源于Cybellum的QCOW發(fā)行版中的一個(gè)私有加密密鑰,并且很快就通過應(yīng)用于受影響客戶系統(tǒng)的熱補(bǔ)丁進(jìn)行了解決。

在2.28版中引入并實(shí)現(xiàn)了永久性修復(fù)。除此之外,我們還檢查了易受攻擊的系統(tǒng),沒有發(fā)現(xiàn)被利用的證據(jù)。

要利用這個(gè)問題,攻擊者需要滿足兩個(gè)條件:

訪問QCOW air-gapped分布的維護(hù)服務(wù)器(專門部署在中國)。

獲取管理員接入密鑰。

利用這個(gè)問題的可能性非常低,因?yàn)樗枰疃染W(wǎng)絡(luò)滲透并且擁有管理員密鑰。需要強(qiáng)調(diào)的是,這個(gè)問題不會影響:

Cybellum 1.x 版本

Cybellum 2.0到2.15.4版本

Cybellum 2.28及以上版本

此外,在中國以外發(fā)行的版本不受影響。

我們感謝星輿實(shí)驗(yàn)室和中國汽研網(wǎng)絡(luò)與數(shù)據(jù)安全中心負(fù)責(zé)任地披露了這個(gè)問題。在Cybellum,我們非常認(rèn)真地對待安全問題,并致力于保持最高的安全標(biāo)準(zhǔn)。我們感謝社區(qū)的警惕和支持幫助我們改進(jìn)我們的產(chǎn)品。這樣的合作努力對我們提供安全可靠的軟件的持續(xù)使命來說是非常寶貴的。

wKgaomXcKyWAOsUjAAErpO6T-ZU871.png

常見問題

問:這個(gè)問題的嚴(yán)重度是多少?

答:官方CVSS打分為3.8,這個(gè)問題被分類為低嚴(yán)重性(LOW SEVERITY)。

問:我如何知道我是否受到影響?

答:如果您在中國使用的是Cybellum的QCOW air-gapped發(fā)行版,2.15.5-2.27版本,您會受到影響。否則,您就不受影響。

問:如果我的版本不受影響,是否需要采取任何行動(dòng)?

答:您不需要采取任何行動(dòng)。

問:如何解決這個(gè)問題?

答:升級到2.28或更高版本。或者請聯(lián)系support@cybellum.com。

問:這個(gè)問題是否已經(jīng)有被潛在攻擊者利用了嗎?

答:據(jù)我們所知,沒有。在2023年7月至8月期間,我們已向所有受影響客戶發(fā)布并部署了一個(gè)修復(fù)補(bǔ) 丁。該問題的細(xì)節(jié)于2024年2月18日公布。

問:這個(gè)問題會影響Cybellum產(chǎn)品安全平臺產(chǎn)生的掃描評估結(jié)果或報(bào)告嗎?

答:不會,該問題僅限于維護(hù)服務(wù)器,不影響產(chǎn)品安全平臺自身功能。

問:這個(gè)問題是否會影響用戶的隱私信息?

答:不,這個(gè)問題僅限于維護(hù)服務(wù)器,不包括私有信息。

問:這個(gè)問題是否起到了“后門”的作用?

答:不,它涉及一個(gè)私有加密密鑰,被錯(cuò)誤地部署在Cybellum的QCOW鏡像中。

問:如何防止此類問題再次發(fā)生?

答:我們通過持續(xù)改進(jìn)的安全開發(fā)生命周期(SDLC)流程、全面的滲透測試、嚴(yán)格的代碼審查和采用 領(lǐng)先的SecDevOps實(shí)踐,不斷增強(qiáng)我們的安全協(xié)議。

問:如果我有其他問題怎么辦?

答:請通過security@cybellum.com聯(lián)系我們尋求幫助。

據(jù)了解,Cybellum產(chǎn)品安全平臺是汽車固件安全檢測與管理使用最為廣泛的產(chǎn)品之一,該平臺旨在協(xié)助團(tuán)隊(duì)在開發(fā)全生命周期的每個(gè)階段,從概念設(shè)計(jì)到開發(fā)再到后期生產(chǎn),都可以識別漏洞。

包括BMW、奧迪、日產(chǎn)、長城、捷豹路虎、合眾汽車等主機(jī)廠;電裝、哈曼、維寧爾、弗吉亞、Mobileye等供應(yīng)商;中汽中心、中國汽研、賽迪、賽寶等檢測機(jī)構(gòu)均是該安全平臺的用戶,這也是此次漏洞披露引發(fā)大規(guī)模關(guān)注的重要原因。而Cybellum關(guān)于漏洞修復(fù)及影響程度的反饋結(jié)果著實(shí)為平臺用戶打了一針定心劑。

wKgZomXcKyqAN0bdAAEDyPDh8Dk756.png

02強(qiáng)標(biāo)發(fā)布時(shí)間敲定,全球邁進(jìn)強(qiáng)監(jiān)管時(shí)代

隨著智能網(wǎng)聯(lián)汽車帶來更大便捷性的同時(shí),其面對的網(wǎng)絡(luò)攻擊風(fēng)險(xiǎn)日益增加。據(jù)Upstream Security發(fā)布的《2024全球汽車網(wǎng)絡(luò)安全報(bào)告》顯示,2023年,潛在影響數(shù)以千計(jì)至數(shù)百萬輛移動(dòng)資產(chǎn)的高規(guī)模和大規(guī)模事件的數(shù)量比2022年增加了2.5倍,其中95%的攻擊是遠(yuǎn)程執(zhí)行的,且64%的網(wǎng)絡(luò)攻擊是由黑客執(zhí)行。

“汽車網(wǎng)絡(luò)安全正處于一個(gè)拐點(diǎn)。網(wǎng)絡(luò)事件在復(fù)雜性和影響力上顯著增長,威脅著安全和敏感數(shù)據(jù),并帶來了運(yùn)營上的重大影響。威脅者的動(dòng)機(jī)正在轉(zhuǎn)向?qū)B接車輛和移動(dòng)資產(chǎn)的高規(guī)模和大規(guī)模影響?!?Upstream Security首席執(zhí)行官兼聯(lián)合創(chuàng)始人Yoav Levy表示。

除了來自外部的網(wǎng)絡(luò)攻擊風(fēng)險(xiǎn)對車主隱私、車企聲譽(yù)造成的影響,政府層面的監(jiān)管也是產(chǎn)業(yè)鏈上下游高度關(guān)注汽車網(wǎng)絡(luò)安全威脅的重要驅(qū)動(dòng)因素。

自2022年7月起,根據(jù)歐盟的要求,所有新車型需進(jìn)行R155和R156法規(guī)所要求的型式認(rèn)證,才能申請整車型式認(rèn)證(WVTA);但從2024年7月起,所有新車都必須滿足這兩項(xiàng)法規(guī)的要求,才能上市銷售。

值得一提的是,由LG和Cybellum合作設(shè)計(jì)推出的汽車網(wǎng)絡(luò)安全管理系統(tǒng)(CSMS)Cockpit平臺,能夠監(jiān)視并維護(hù)車輛網(wǎng)絡(luò)安全,簡化OEM的網(wǎng)絡(luò)安全保障和事件響應(yīng)任務(wù),確保車輛數(shù)字安全且符合不斷發(fā)展的網(wǎng)絡(luò)安全法規(guī)。

目前,小鵬、理想、極氪、上汽、比亞迪等國內(nèi)車企均陸續(xù)獲得了R155、R156及VTA認(rèn)證,邁出了搶占54個(gè)海外市場的第一步——出海合規(guī)。

wKgaomXcK1-AGWlaAAudKEMJT9c575.png

談思汽車整理制表

與此同時(shí),對標(biāo)R155和R156,國內(nèi)強(qiáng)標(biāo)《汽車整車信息安全技術(shù)要求》和《汽車軟件升級通用技術(shù)要求》也推出在即。據(jù)業(yè)內(nèi)人士透露,兩項(xiàng)強(qiáng)標(biāo)將于2025年1月發(fā)布,并擬于2026年1月正式實(shí)施。

wKgaomXcK2WADOXJAAK8oQpiTpc269.png

wKgaomXcK2mAAg54AAEFh6Y1D5U850.png

wKgZomXcK26Abg_PAAD_4Cy5YcU053.png

智能汽車的落地,首先必須解決網(wǎng)絡(luò)數(shù)據(jù)安全難題,隨著強(qiáng)標(biāo)的正式落地,如何卸除懸在頭頂?shù)倪_(dá)摩克里斯之劍,這一車企心心念念的痛點(diǎn)將迎來更明晰的解題方向,中國汽車網(wǎng)絡(luò)數(shù)據(jù)安全行業(yè)的強(qiáng)監(jiān)管也將邁入常態(tài)化,屆時(shí),市場反饋及用戶驅(qū)動(dòng)將逐步成為智能汽車的新引爆點(diǎn)!

談思AutoSec作為頗具影響力的汽車網(wǎng)絡(luò)安全產(chǎn)業(yè)標(biāo)桿會議,將持續(xù)攜手業(yè)內(nèi)權(quán)威大咖,深研汽車安全產(chǎn)業(yè),為行業(yè)源源不斷地呈現(xiàn)最新洞見和前沿技術(shù)實(shí)踐,同時(shí)賦能供需對接及產(chǎn)業(yè)創(chuàng)新,引領(lǐng)智能網(wǎng)聯(lián)汽車安全生態(tài)圈發(fā)展!

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    14

    文章

    10253

    瀏覽量

    91502
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3489

    瀏覽量

    63425
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    中汽中心與中國一汽達(dá)成汽車檢測專業(yè)化整合合作

    2026年2月4日,中汽中心與中國一汽汽車檢測專業(yè)化整合合作簽約儀式在長春舉行。中汽中心黨委書記、董事長安鐵成,中國一汽黨委書記、董事長邱現(xiàn)東,長春市委常委、常務(wù)副市長吳波出席并致辭。
    的頭像 發(fā)表于 02-05 11:50 ?306次閱讀

    智能網(wǎng)聯(lián)汽車對外通信安全概述

    參與汽車信息安全測試與評估的過程中,一個(gè)變化越來越明顯—— 真正暴露風(fēng)險(xiǎn)最多的,往往不是“車內(nèi)”,而是“車外” 。 隨著智能網(wǎng)聯(lián)技術(shù)的普及,汽車早已不再是一個(gè)封閉運(yùn)行的機(jī)械系統(tǒng),而是演變?yōu)橐粋€(gè) 長期在線、
    的頭像 發(fā)表于 01-23 15:24 ?627次閱讀
    智能網(wǎng)聯(lián)<b class='flag-5'>汽車</b>對外通信<b class='flag-5'>安全</b>概述

    FLIR C8熱像儀在汽車檢修行業(yè)的應(yīng)用

    汽車檢修行業(yè),快速而準(zhǔn)確地診斷車輛故障是提升服務(wù)質(zhì)量和客戶滿意度的關(guān)鍵。Flir C8口袋式熱像儀,憑借其一系列先進(jìn)的功能點(diǎn),正逐步成為汽車檢修領(lǐng)域的明星工具。其320×240像素紅外探測器分辨率
    的頭像 發(fā)表于 12-24 17:28 ?1189次閱讀

    碎片化網(wǎng)絡(luò)安全監(jiān)管正增加移動(dòng)運(yùn)營商成本與風(fēng)險(xiǎn)

    GSMA今日發(fā)布重大獨(dú)立研究報(bào)告《網(wǎng)絡(luò)安全監(jiān)管對移動(dòng)運(yùn)營商的影響》,顯示移動(dòng)運(yùn)營商每年在核心網(wǎng)絡(luò)安全活動(dòng)上的支出已達(dá)150至190億美元,預(yù)計(jì)到2030年這一數(shù)字將升至400至420億美元。 盡管
    的頭像 發(fā)表于 12-05 15:49 ?617次閱讀

    AutoSec Europe 2026 第二屆歐洲汽車網(wǎng)絡(luò)安全與數(shù)據(jù)安全峰會啟動(dòng)報(bào)名!

    當(dāng)汽車的定義從“交通工具”演變?yōu)椤耙苿?dòng)的智能終端”,網(wǎng)絡(luò)安全與數(shù)據(jù)安全便從技術(shù)議題,升級為關(guān)乎企業(yè)生存與用戶信任的核心命脈。全球
    的頭像 發(fā)表于 10-27 17:23 ?682次閱讀
    AutoSec Europe 2026 第二屆歐洲<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>與數(shù)據(jù)<b class='flag-5'>安全</b>峰會啟動(dòng)報(bào)名!

    云翎智能低軌衛(wèi)星物聯(lián)網(wǎng)組網(wǎng)如何賦能石油化工園區(qū)安全監(jiān)管

    云翎智能低軌衛(wèi)星物聯(lián)網(wǎng)組網(wǎng)通過“衛(wèi)星廣覆蓋+物聯(lián)網(wǎng)全感知+智能數(shù)據(jù)融合”的技術(shù)融合,直擊石油化工園區(qū)安全監(jiān)管的“監(jiān)測盲區(qū)多、應(yīng)急響應(yīng)慢、風(fēng)險(xiǎn)預(yù)測弱、人工巡檢險(xiǎn)”等核心痛點(diǎn),構(gòu)建“空天地一體化
    的頭像 發(fā)表于 08-24 11:40 ?820次閱讀
    云翎智能低軌衛(wèi)星物聯(lián)網(wǎng)組網(wǎng)如何賦能石油化工園區(qū)<b class='flag-5'>安全監(jiān)管</b>

    8月21日云技術(shù)研討會 | 汽車信息安全全流程解決方案

    隨著汽車智能化加速與全球合規(guī)監(jiān)管趨嚴(yán),企業(yè)在踐行法規(guī)標(biāo)準(zhǔn)時(shí)面臨開發(fā)與安全協(xié)同不足的困境,進(jìn)而使出海合規(guī)壓力陡增。如何破解安全要求難傳導(dǎo)、
    的頭像 發(fā)表于 08-14 13:41 ?1698次閱讀
    8月21日云技術(shù)研討會 | <b class='flag-5'>汽車</b>信息<b class='flag-5'>安全</b>全流程解決方案

    IDIADA亮相2025上海國際汽車安全峰會

    第十一屆上海國際汽車安全峰會近日圓滿落幕。在全球汽車產(chǎn)業(yè)邁入智能化、電動(dòng)化、網(wǎng)聯(lián)化深水區(qū)的關(guān)鍵節(jié)點(diǎn),這場由德國Carhs主辦的行業(yè)盛會匯聚了來自27個(gè)國家的500余位頂級
    的頭像 發(fā)表于 08-01 11:32 ?1165次閱讀

    智能避讓+自動(dòng)換針:Mars 8156三坐標(biāo)讓汽車檢具測量安全又高效

    汽車制造領(lǐng)域,檢具作為驗(yàn)證零部件尺寸與形位公差的“標(biāo)尺”,其自身的精度直接決定了整車的裝配質(zhì)量與安全性能。檢具上的定位銷、檢測銷等關(guān)鍵部位,承擔(dān)著基準(zhǔn)建立與功能驗(yàn)證的核心任務(wù)。對這些特征的精密測量
    的頭像 發(fā)表于 07-07 11:29 ?968次閱讀
    智能避讓+自動(dòng)換針:Mars 8156三坐標(biāo)讓<b class='flag-5'>汽車檢</b>具測量<b class='flag-5'>安全</b>又高效

    SGS與長春汽車檢測中心達(dá)成戰(zhàn)略合作

    近日,國際公認(rèn)的測試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡稱為“SGS”)與長春汽車檢測中心正式簽署技術(shù)合作框架協(xié)議。此次戰(zhàn)略合作的成功簽署,標(biāo)志著雙方將攜手共進(jìn),共同助力整車企業(yè)高效完成出口認(rèn)證,提升產(chǎn)品功能安全水平,開拓國際市場。
    的頭像 發(fā)表于 06-20 16:57 ?1233次閱讀

    長安汽車構(gòu)建全流程智能網(wǎng)聯(lián)汽車OTA升級能力體系

    2025年2月,工業(yè)和信息化部、市場監(jiān)管總局聯(lián)合發(fā)布了《關(guān)于進(jìn)一步加強(qiáng)智能網(wǎng)聯(lián)汽車產(chǎn)品準(zhǔn)入、召回及軟件在線升級管理的通知》(以下簡稱《通知》),將汽車軟件在線
    的頭像 發(fā)表于 06-04 16:07 ?1525次閱讀

    肇觀電子持續(xù)推動(dòng)汽車智能化升級

    作為國內(nèi)領(lǐng)先的AI視覺芯片設(shè)計(jì)企業(yè),肇觀電子(NextVPU)憑借自主研發(fā)的端側(cè)智能視覺處理器,持續(xù)推動(dòng)汽車智能化升級
    的頭像 發(fā)表于 04-30 14:08 ?1116次閱讀

    貞光科技代理紫光同芯T97-415E汽車安全芯片,助力全球智能汽車安全升級,加速“出?!辈椒?/a>

    2025年3月27日?,貞光科技授權(quán)代理品牌紫光同芯正式發(fā)布新一代汽車安全芯片T97-415E。作為T97-315E的迭代升級產(chǎn)品,該芯片以大容量存儲、全球化合規(guī)認(rèn)證、雙SPI接口協(xié)同
    的頭像 發(fā)表于 03-27 13:51 ?1179次閱讀
    貞光科技代理紫光同芯T97-415E<b class='flag-5'>汽車</b><b class='flag-5'>安全</b>芯片,助力<b class='flag-5'>全球</b>智能<b class='flag-5'>汽車</b><b class='flag-5'>安全</b><b class='flag-5'>升級</b>,加速“出?!辈椒? />    </a>
</div>                              <div   id=

    密碼賦能|事關(guān)智能網(wǎng)聯(lián)汽車產(chǎn)品準(zhǔn)入、召回及軟件在線升級管理

    近日,工信部聯(lián)合市場監(jiān)管總局發(fā)布了《關(guān)于進(jìn)一步加強(qiáng)智能網(wǎng)聯(lián)汽車產(chǎn)品準(zhǔn)入、召回及軟件在線升級管理的通知》,目的是規(guī)范智能網(wǎng)聯(lián)汽車行業(yè),提升產(chǎn)品質(zhì)量和
    的頭像 發(fā)表于 03-20 16:04 ?929次閱讀
    密碼賦能|事關(guān)智能網(wǎng)聯(lián)<b class='flag-5'>汽車</b>產(chǎn)品準(zhǔn)入、召回及軟件在線<b class='flag-5'>升級</b>管理

    如何利用iptables修復(fù)安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報(bào)告中,許多漏洞在生產(chǎn)環(huán)境中無法通過服務(wù)
    的頭像 發(fā)表于 03-18 18:02 ?1063次閱讀