Security Week 2505: уязвимость в онлайн-сервисе Subaru
На прошлой неделе исследователь Сэм Карри поделился результатами очередного исследования, посвященного безопасности онлайн-сервисов в современных автомобилях. Вместе с коллегами он обнаружил (уже не в первый раз) крайне серьезную уязвимость в инфраструктуре компании Subaru. Уязвимость позволяла сравнительно легко получить доступ к любому автомобилю этого производителя, если он был продан в США, Канаде или Японии и был подключен к фирменному онлайн-сервису STARLINK (который не имеет ничего общего с одноименным сервисом спутниковой связи).
Набор данных конкретного автомобиля, к которому мог получить доступ потенциальный злоумышленник, включает точную геолокацию минимум за год. Координаты автомобиля сохраняются в системе STARLINK каждый раз, когда запускается двигатель или пользователь обращается к системе STARLINK. Кроме того, можно удаленно разблокировать двери автомобиля. Хотя проблема и была закрыта после того, как Сэм сообщил о ней производителю, стоит отметить общую небезопасность данной инфраструктуры: доступ к геолокации и удаленной разблокировке дверей в теории может получить любой сотрудник дилерского центра, если он имеет доступ к соответствующему веб-порталу. Читать дальше →