色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Cybellum汽車檢測平臺被曝漏洞,官方回復(fù)!全球汽車安全監(jiān)管持續(xù)升級

jf_94040343 ? 來源:jf_94040343 ? 作者:jf_94040343 ? 2024-02-26 14:12 ? 次閱讀

(談思汽車訊)2月21日,有媒體報道稱,國外知名產(chǎn)品安全平臺Cybellum存在高危漏洞,由于該平臺被絕大多數(shù)的OEM、Tire1以及檢測機(jī)構(gòu)廣泛用于固件安全檢測與管理,消息一經(jīng)發(fā)布,即引發(fā)了業(yè)內(nèi)人士關(guān)注。

01知名安全平臺被曝漏洞,官方反應(yīng)迅速

據(jù)報道,星輿實(shí)驗室安全研究員@Delikely與中國汽研安全研究員@Imweekend發(fā)現(xiàn)該平臺存在安全缺陷。

目前,Cybellum已下發(fā)更新修復(fù)了此漏洞。報道顯示,Cybellum于去年6月到9月已向所有客戶發(fā)布并部署了修復(fù)程序,問題的細(xì)節(jié)也已于今年2月18日對外公開。

對于該漏洞引發(fā)的關(guān)注,談思汽車留意到,Cybellum官方第一時間在其官網(wǎng)做出了回復(fù):“星輿實(shí)驗室和中國汽研網(wǎng)絡(luò)與數(shù)據(jù)安全中心的安全研究人員報告的問題存在于Cybellum的QCOW air-gapped的維護(hù)服務(wù)器中,該發(fā)行版僅在中國部署,影響了版本 2.15.5 到 2.27。在版本 2.28 中引入并實(shí)施了永久修復(fù)。除此之外,我們還檢查了易受攻擊的系統(tǒng),沒有發(fā)現(xiàn)任何被利用的證據(jù)。”

下為Cybellum官方回應(yīng)全文:

安全更新:解決 Cybellum 的維護(hù)服務(wù)器問題 (CVE-2023-42419)

2024年2月21日

我們想告知客戶一個引起我們注意的安全問題,這是我們對透明度和產(chǎn)品持續(xù)安全承諾的一部分。

2023 年 6 月 21 日,星輿實(shí)驗室和中國汽研網(wǎng)絡(luò)與數(shù)據(jù)安全中心的安全研究人員向 Cybellum的安全團(tuán)隊報告了一個問題,特別是在 Cybellum 軟件的某個發(fā)行版中。

這個問題是在Cybellum的QCOW air-gapped分布的維護(hù)服務(wù)器中發(fā)現(xiàn)的,專門在中國部署,影響版本 為2.15.5到2.27。

它不會影響較舊或較新的版本,包括 Cybellum 1.x。

這個問題源于Cybellum的QCOW發(fā)行版中的一個私有加密密鑰,并且很快就通過應(yīng)用于受影響客戶系統(tǒng)的熱補(bǔ)丁進(jìn)行了解決。

在2.28版中引入并實(shí)現(xiàn)了永久性修復(fù)。除此之外,我們還檢查了易受攻擊的系統(tǒng),沒有發(fā)現(xiàn)被利用的證據(jù)。

要利用這個問題,攻擊者需要滿足兩個條件:

訪問QCOW air-gapped分布的維護(hù)服務(wù)器(專門部署在中國)。

獲取管理員接入密鑰。

利用這個問題的可能性非常低,因為它需要深度網(wǎng)絡(luò)滲透并且擁有管理員密鑰。需要強(qiáng)調(diào)的是,這個問題不會影響:

Cybellum 1.x 版本

Cybellum 2.0到2.15.4版本

Cybellum 2.28及以上版本

此外,在中國以外發(fā)行的版本不受影響。

我們感謝星輿實(shí)驗室和中國汽研網(wǎng)絡(luò)與數(shù)據(jù)安全中心負(fù)責(zé)任地披露了這個問題。在Cybellum,我們非常認(rèn)真地對待安全問題,并致力于保持最高的安全標(biāo)準(zhǔn)。我們感謝社區(qū)的警惕和支持幫助我們改進(jìn)我們的產(chǎn)品。這樣的合作努力對我們提供安全可靠的軟件的持續(xù)使命來說是非常寶貴的。

wKgaomXcKyWAOsUjAAErpO6T-ZU871.png

常見問題

問:這個問題的嚴(yán)重度是多少?

答:官方CVSS打分為3.8,這個問題被分類為低嚴(yán)重性(LOW SEVERITY)。

問:我如何知道我是否受到影響?

答:如果您在中國使用的是Cybellum的QCOW air-gapped發(fā)行版,2.15.5-2.27版本,您會受到影響。否則,您就不受影響。

問:如果我的版本不受影響,是否需要采取任何行動?

答:您不需要采取任何行動。

問:如何解決這個問題?

答:升級到2.28或更高版本。或者請聯(lián)系support@cybellum.com。

問:這個問題是否已經(jīng)有被潛在攻擊者利用了嗎?

答:據(jù)我們所知,沒有。在2023年7月至8月期間,我們已向所有受影響客戶發(fā)布并部署了一個修復(fù)補(bǔ) 丁。該問題的細(xì)節(jié)于2024年2月18日公布。

問:這個問題會影響Cybellum產(chǎn)品安全平臺產(chǎn)生的掃描評估結(jié)果或報告嗎?

答:不會,該問題僅限于維護(hù)服務(wù)器,不影響產(chǎn)品安全平臺自身功能。

問:這個問題是否會影響用戶的隱私信息?

答:不,這個問題僅限于維護(hù)服務(wù)器,不包括私有信息。

問:這個問題是否起到了“后門”的作用?

答:不,它涉及一個私有加密密鑰,被錯誤地部署在Cybellum的QCOW鏡像中。

問:如何防止此類問題再次發(fā)生?

答:我們通過持續(xù)改進(jìn)的安全開發(fā)生命周期(SDLC)流程、全面的滲透測試、嚴(yán)格的代碼審查和采用 領(lǐng)先的SecDevOps實(shí)踐,不斷增強(qiáng)我們的安全協(xié)議。

問:如果我有其他問題怎么辦?

答:請通過security@cybellum.com聯(lián)系我們尋求幫助。

據(jù)了解,Cybellum產(chǎn)品安全平臺是汽車固件安全檢測與管理使用最為廣泛的產(chǎn)品之一,該平臺旨在協(xié)助團(tuán)隊在開發(fā)全生命周期的每個階段,從概念設(shè)計到開發(fā)再到后期生產(chǎn),都可以識別漏洞。

包括BMW、奧迪、日產(chǎn)、長城、捷豹路虎、合眾汽車等主機(jī)廠;電裝、哈曼、維寧爾、弗吉亞、Mobileye等供應(yīng)商;中汽中心、中國汽研、賽迪、賽寶等檢測機(jī)構(gòu)均是該安全平臺的用戶,這也是此次漏洞披露引發(fā)大規(guī)模關(guān)注的重要原因。而Cybellum關(guān)于漏洞修復(fù)及影響程度的反饋結(jié)果著實(shí)為平臺用戶打了一針定心劑。

wKgZomXcKyqAN0bdAAEDyPDh8Dk756.png

02強(qiáng)標(biāo)發(fā)布時間敲定,全球邁進(jìn)強(qiáng)監(jiān)管時代

隨著智能網(wǎng)聯(lián)汽車帶來更大便捷性的同時,其面對的網(wǎng)絡(luò)攻擊風(fēng)險日益增加。據(jù)Upstream Security發(fā)布的《2024全球汽車網(wǎng)絡(luò)安全報告》顯示,2023年,潛在影響數(shù)以千計至數(shù)百萬輛移動資產(chǎn)的高規(guī)模和大規(guī)模事件的數(shù)量比2022年增加了2.5倍,其中95%的攻擊是遠(yuǎn)程執(zhí)行的,且64%的網(wǎng)絡(luò)攻擊是由黑客執(zhí)行。

“汽車網(wǎng)絡(luò)安全正處于一個拐點(diǎn)。網(wǎng)絡(luò)事件在復(fù)雜性和影響力上顯著增長,威脅著安全和敏感數(shù)據(jù),并帶來了運(yùn)營上的重大影響。威脅者的動機(jī)正在轉(zhuǎn)向?qū)B接車輛和移動資產(chǎn)的高規(guī)模和大規(guī)模影響。” Upstream Security首席執(zhí)行官兼聯(lián)合創(chuàng)始人Yoav Levy表示。

除了來自外部的網(wǎng)絡(luò)攻擊風(fēng)險對車主隱私、車企聲譽(yù)造成的影響,政府層面的監(jiān)管也是產(chǎn)業(yè)鏈上下游高度關(guān)注汽車網(wǎng)絡(luò)安全威脅的重要驅(qū)動因素。

自2022年7月起,根據(jù)歐盟的要求,所有新車型需進(jìn)行R155和R156法規(guī)所要求的型式認(rèn)證,才能申請整車型式認(rèn)證(WVTA);但從2024年7月起,所有新車都必須滿足這兩項法規(guī)的要求,才能上市銷售。

值得一提的是,由LG和Cybellum合作設(shè)計推出的汽車網(wǎng)絡(luò)安全管理系統(tǒng)(CSMS)Cockpit平臺,能夠監(jiān)視并維護(hù)車輛網(wǎng)絡(luò)安全,簡化OEM的網(wǎng)絡(luò)安全保障和事件響應(yīng)任務(wù),確保車輛數(shù)字安全且符合不斷發(fā)展的網(wǎng)絡(luò)安全法規(guī)。

目前,小鵬、理想、極氪、上汽、比亞迪等國內(nèi)車企均陸續(xù)獲得了R155、R156及VTA認(rèn)證,邁出了搶占54個海外市場的第一步——出海合規(guī)。

wKgaomXcK1-AGWlaAAudKEMJT9c575.png

談思汽車整理制表

與此同時,對標(biāo)R155和R156,國內(nèi)強(qiáng)標(biāo)《汽車整車信息安全技術(shù)要求》和《汽車軟件升級通用技術(shù)要求》也推出在即。據(jù)業(yè)內(nèi)人士透露,兩項強(qiáng)標(biāo)將于2025年1月發(fā)布,并擬于2026年1月正式實(shí)施。

wKgaomXcK2WADOXJAAK8oQpiTpc269.png

wKgaomXcK2mAAg54AAEFh6Y1D5U850.png

wKgZomXcK26Abg_PAAD_4Cy5YcU053.png

智能汽車的落地,首先必須解決網(wǎng)絡(luò)數(shù)據(jù)安全難題,隨著強(qiáng)標(biāo)的正式落地,如何卸除懸在頭頂?shù)倪_(dá)摩克里斯之劍,這一車企心心念念的痛點(diǎn)將迎來更明晰的解題方向,中國汽車網(wǎng)絡(luò)數(shù)據(jù)安全行業(yè)的強(qiáng)監(jiān)管也將邁入常態(tài)化,屆時,市場反饋及用戶驅(qū)動將逐步成為智能汽車的新引爆點(diǎn)!

談思AutoSec作為頗具影響力的汽車網(wǎng)絡(luò)安全產(chǎn)業(yè)標(biāo)桿會議,將持續(xù)攜手業(yè)內(nèi)權(quán)威大咖,深研汽車安全產(chǎn)業(yè),為行業(yè)源源不斷地呈現(xiàn)最新洞見和前沿技術(shù)實(shí)踐,同時賦能供需對接及產(chǎn)業(yè)創(chuàng)新,引領(lǐng)智能網(wǎng)聯(lián)汽車安全生態(tài)圈發(fā)展!

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9123

    瀏覽量

    85328
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3155

    瀏覽量

    59701
收藏 人收藏

    評論

    相關(guān)推薦

    華盛昌BS-150內(nèi)窺鏡助力提升汽車檢修效率

    隨著我國經(jīng)濟(jì)社會的快速發(fā)展和人民生活品質(zhì)的提升,汽車已經(jīng)深入千家萬戶。產(chǎn)業(yè)的繁榮必催生一個龐大的市場生態(tài),汽車檢修作為保障車輛安全與性能的關(guān)鍵環(huán)節(jié),其重要性愈發(fā)凸顯。
    的頭像 發(fā)表于 09-04 14:41 ?352次閱讀

    新能源汽車檢測維修解決方案

    新能源汽車電氣化程度相對傳統(tǒng)汽車要高,在汽車運(yùn)行的惡劣環(huán)境(汽車振動、外部環(huán)境濕度及溫度)影響下,或汽車發(fā)生碰撞、翻轉(zhuǎn)的情況,可能導(dǎo)致高壓電
    的頭像 發(fā)表于 08-09 15:53 ?431次閱讀
    新能源<b class='flag-5'>汽車檢測</b>維修解決方案

    汽車檢測儀數(shù)據(jù)安全芯片—LKT4304的產(chǎn)品特點(diǎn)介紹

    汽車檢測儀是一種重要的汽車工具,其功能作用非常多。汽車檢測儀的工作原理是通過判斷傳感器、執(zhí)行器狀態(tài)以及ECU的工作是否正常,來診斷電子控制系統(tǒng)的狀態(tài)。
    的頭像 發(fā)表于 05-31 11:21 ?469次閱讀

    電力基建內(nèi)懸浮抱桿監(jiān)測系統(tǒng)|工作原理|模塊化設(shè)計|安全監(jiān)管

    輸電線路鐵塔作為電力新基建的堅實(shí)脊梁,承載著輸送電能的重大使命。在鐵塔的組立過程中,安全監(jiān)管的嚴(yán)格與否直接關(guān)系到作業(yè)人員的生命安全,更關(guān)乎整個電力網(wǎng)絡(luò)的穩(wěn)定運(yùn)行。然而傳統(tǒng)的鐵塔組立施工方式存在依靠
    的頭像 發(fā)表于 05-30 14:52 ?618次閱讀

    第二批汽車網(wǎng)絡(luò)數(shù)據(jù)安全全景圖入選單位征集中!這是日新月異,技術(shù)為王的市場

    近年來,隨著汽車行業(yè)在全球范圍內(nèi)持續(xù)遭受黑客攻擊,數(shù)據(jù)屢屢泄露,無論是政府、車企,還有一二級供應(yīng)商都紛紛加碼,擴(kuò)大對
    的頭像 發(fā)表于 05-14 13:26 ?336次閱讀
    第二批<b class='flag-5'>汽車</b>網(wǎng)絡(luò)數(shù)據(jù)<b class='flag-5'>安全</b>全景圖入選單位征集中!這是日新月異,技術(shù)為王的市場

    中國汽研擬成立后市場平臺公司,聚焦新能源汽車安全評估及定價業(yè)務(wù)?

     未來,該事業(yè)部門將致力于新能源在用車輛安全評估及價值管理,圍繞著“在用車檢測、裝備產(chǎn)品、行業(yè)服務(wù)”三大核心業(yè)務(wù)展開,持續(xù)構(gòu)筑新能源在用車檢測新格局。
    的頭像 發(fā)表于 05-13 16:16 ?748次閱讀

    銀行安全用電監(jiān)管平臺

    銀行安全用電監(jiān)管平臺
    的頭像 發(fā)表于 05-12 08:07 ?251次閱讀
    銀行<b class='flag-5'>安全</b>用電<b class='flag-5'>監(jiān)管</b>云<b class='flag-5'>平臺</b>

    數(shù)字化電梯安全監(jiān)管平臺的特點(diǎn)和發(fā)展趨勢解析!

    在數(shù)字化浪潮的推動下,電梯安全監(jiān)管也迎來了革命性的變革。數(shù)字化電梯安全監(jiān)管平臺,作為這一變革的核心載體,正在以智能化的手段守護(hù)著我們的乘梯安全。本文梯云物聯(lián)小編將對數(shù)字化電梯
    的頭像 發(fā)表于 05-10 11:05 ?484次閱讀
    數(shù)字化電梯<b class='flag-5'>安全監(jiān)管</b><b class='flag-5'>平臺</b>的特點(diǎn)和發(fā)展趨勢解析!

    專家訪談 | 關(guān)注汽車數(shù)據(jù)安全監(jiān)管與合規(guī):不同應(yīng)用場景適用哪些法律法規(guī)?(汽車安全③:數(shù)據(jù)安全

    ,用于提高用戶駕駛體驗和提供智能駕駛功能。同時,汽車收集的大量數(shù)據(jù)通過車載通信設(shè)備,上傳或共享給車企的數(shù)據(jù)平臺或短距通信終端等。有數(shù)據(jù)顯示,一輛自動駕駛汽車每秒鐘
    的頭像 發(fā)表于 04-09 11:29 ?904次閱讀
    專家訪談 | 關(guān)注<b class='flag-5'>汽車</b>數(shù)據(jù)<b class='flag-5'>安全監(jiān)管</b>與合規(guī):不同應(yīng)用場景適用哪些法律法規(guī)?(<b class='flag-5'>汽車</b><b class='flag-5'>安全</b>③:數(shù)據(jù)<b class='flag-5'>安全</b>)

    分布式智慧終端在金融行業(yè)安全監(jiān)管的應(yīng)用實(shí)踐

    訊維分布式智慧終端在金融行業(yè)安全監(jiān)管方面的應(yīng)用實(shí)踐,展現(xiàn)出了其在保障金融安全、提升監(jiān)管效率方面的顯著優(yōu)勢。以下是對其應(yīng)用實(shí)踐的詳細(xì)分析: 一、全面安全監(jiān)管與風(fēng)險預(yù)警 訊維分布式智慧終端
    的頭像 發(fā)表于 04-08 15:30 ?297次閱讀

    分布式智慧終端在金融行業(yè)安全監(jiān)管的應(yīng)用實(shí)踐

    訊維分布式智慧終端在金融行業(yè)安全監(jiān)管方面的應(yīng)用實(shí)踐,展現(xiàn)出了其在保障金融安全、提升監(jiān)管效率方面的顯著優(yōu)勢。以下是對其應(yīng)用實(shí)踐的詳細(xì)分析: 一、全面安全監(jiān)管與風(fēng)險預(yù)警 訊維分布式智慧終端
    的頭像 發(fā)表于 04-07 15:33 ?337次閱讀

    【換道賽車:新能源汽車的中國道路 | 閱讀體驗】2.(原創(chuàng))防止黑客病毒入侵智能汽車遠(yuǎn)程開車鎖車

    防止黑客病毒入侵智能汽車遠(yuǎn)程開車鎖車是一個復(fù)雜的系統(tǒng)問題,涉及多個層面:硬件安全、操作系統(tǒng)安全、網(wǎng)絡(luò)通信安全、應(yīng)用層安全等。以下是我的一些
    發(fā)表于 03-18 10:18

    汽車ota升級有什么用 汽車ota功能有必要嗎

    以通過無線網(wǎng)絡(luò),將最新的軟件版本直接傳輸?shù)杰囕v中,實(shí)現(xiàn)快速、簡便的升級。那么汽車OTA升級有什么用呢? 汽車OTA升級的用途非常廣泛。首先,
    的頭像 發(fā)表于 02-18 14:39 ?1306次閱讀

    Cybellum—信息安全測試工具

    Cybellum是一款信息安全測試與管理工具,幫助汽車OEM及其供應(yīng)商在整個汽車生命周期內(nèi)大規(guī)模評估和降低安全風(fēng)險。它無需訪問源代碼,通過C
    的頭像 發(fā)表于 01-26 16:48 ?630次閱讀
    <b class='flag-5'>Cybellum</b>—信息<b class='flag-5'>安全</b>測試工具

    can轉(zhuǎn)profinet網(wǎng)關(guān)實(shí)現(xiàn)汽車生產(chǎn)的革新

    改造,該汽車生產(chǎn)商成功實(shí)現(xiàn)了生產(chǎn)線的自動化升級。這不僅提高了燃油車的生產(chǎn)效率,降低了生產(chǎn)成本,還增強(qiáng)了他們在市場上的競爭力。同時,這也是對全球環(huán)保意識的積極響應(yīng),為未來的可持續(xù)發(fā)展做出
    發(fā)表于 12-25 10:29
    主站蜘蛛池模板: 久久re热在线视频精6| 青青草在线 视频| 偷上邻居熟睡少妇| 在线免费国产| 国产乱码卡二卡三卡4W| 欧美人与动牲交A精品| 一本道无码v亚洲| 国产精品igao视频网网址| 嫩交18xxxx| 永久免费在线看mv| 国产午夜免费视频片夜色| 日本免费一本天堂在线| 5g天天奭视频| 精品久久久久亚洲| 午夜亚洲动漫精品AV网站| YELLOW日本动漫高清免费| 老师小扫货水能么多叫出来| 亚洲理论片在线中文字幕| 国产成人拍精品免费视频爱情岛 | 久久视频这里只精品99热在线| 午夜男女爽爽羞羞影院在线观看| 北条麻妃のレズナンパ| 男女疯狂一边摸一边做羞羞视频| 永久午夜福利视频一区在线观看| 国产亚洲欧美在线观看三区 | 亚洲精品成人| 国产成人一区免费观看| 日韩人妻无码精品-专区| 99热成人精品国产免男男| 毛片在线播放网址| 中文在线中文资源| 久久精品亚洲视频| 野花社区WWW韩国日本| 婚后被调教当众高潮H喷水| 亚洲高清视频在线| 国产小视频国产精品| 亚洲国产精品久久无套麻豆| 国产九色在线| 亚洲AV色香蕉一区二区9255| 国产午夜福利片| 亚洲91av|