Un team di ricercatori sulla sicurezza di Star-V Lab, Kevin2600 e Wesley Li, hanno rilevato una vulnerabilità, denominata Rolling-PWN Attack (CVE-2021-46145), che consente lo sblocco dei veicoli Honda. Il bug del sistema di apertura Keyless riscontrato sembra interessare tutti i veicoli Honda attualmente in commercio dal 2012 al 2022 e potrebbe essere presente anche in automobili di altre case.

Il sistema di accesso remoto senza chiave (RKE) consente di sbloccare o avviare a distanza un veicolo. Quello dei veicoli esaminati crea un nuovo codice di accesso ogni volta che i proprietari premono il pulsante del telecomando. Una volta creato quello nuovo, il codice precedente dovrebbe essere reso inutilizzabile per evitare che possa essere sottratto e sfruttato in un attacco.

I ricercatori hanno invece scoperto che i vecchi codici possono essere ripristinati e utilizzati per ottenere accesso al veicolo, un problema quindi della versione del meccanismo rolling code implementato in molti modelli Honda per prevenire attacchi di replay.

L’attacco è stato testato con successo su 10 dei modelli più diffusi di veicoli Honda del periodo 2012-2022. Si tratta di Honda Civic 2012, Honda X-RV 2018, Honda C-RV 2020, Honda Accord 2020, Honda Odyssey 2020, Honda Inspire 2021, Honda Fit 2022, Honda Civic 2022, Honda VE-1 2022 e Honda Breeze 2022.

Lo sfruttamento di questa vulnerabilità consente agli hacker di aprire in modo permanente la portiera dell’auto o addirittura di avviarne il motore a distanza.

Secondo i ricercatori, la vulnerabilità riguarderebbe tutti i veicoli Honda attualmente presenti sul mercato e potrebbe essere presente anche in modelli di altre case automobilistiche. Sulla pagina della vulnerabilità hanno anche pubblicato una serie di video della dimostrazione.

Kevin2600 e Wesley Li hanno sottolineato che non c’è alcuna possibilità di scoprire se qualcuno abbia sfruttato la falla contro un modello poiché lo sfruttamento non lascia tracce nei file di registro tradizionali.

Come risolvere il problema? “La soluzione comune ci impone di riportare il veicolo a una concessionaria locale come richiamo. Ma la strategia di mitigazione consigliata consiste nell’aggiornamento del firmware BCM vulnerabile tramite aggiornamenti over-the-air (OTA), se possibile. Tuttavia, alcuni vecchi veicoli potrebbero non supportare OTA”, hanno consigliato gli esperti.

Questa non è la prima volta che viene riscontrata una vulnerabilità nella sicurezza in Honda. A marzo, altri ricercatori avevano rilevato una vulnerabilità replay attack” in alcuni modelli di auto Honda e Acura, che consentiva a un hacker nelle vicinanze di sbloccare l’auto e avviare il motore in modalità wireless.

https://www.securityinfo.it/2022/07/12/vulnerabilita-consente-di-aprire-e-avviare-le-auto-honda/

https://securityaffairs.co/wordpress/133090/hacking/honda-rolling-pwn-attack.html

 

Twitter
Visit Us
LinkedIn
Share
YOUTUBE