重要な脆弱性情報 脆弱性ID CVE-2023-28902 CVE-2023-28903 CVE-2023-28904 CVE-2023-28905 CVE-2023-28906 CVE-2023-28907 CVE-2023-28908 CVE-2023-28909 CVE-2023-28910 CVE-2023-28911 CVE-2023-28912 CVE-2023-29113 概要 これらの脆弱性は、フォルクスワーゲン(VW)のMIB3カーインフォテインメントシステム(IVI)モデルMIB3C1に影響を与えます。攻撃者はBluetoothまたはWi-Fiを介してこれらを悪用し、リモートコード実行、データ漏洩、車両制御などの重大な結果を招く可能性があります。 影響の概要 車両の制御 車両のGPS位置のリアルタイム追跡 車両搭載カメラによるリアルタイム監視 車両の音響システムの制御 車両の盗難 車両の破壊 自動車ネットワークへのアクセス拡大 特定された脆弱性 技術的詳細 1. 画像処理ユニットにおけるDoS脆弱性 2. Bluetooth接続認証の欠如 3. Bluetoothスタックの誤った連鎖を通じたコード実行 4. カスタムアプリケーションにおける権限昇格 5. セキュアブートローダーの欠陥による永続化 6. 仮想メモリ分離の不十分さによるCANバスへのアクセス 7. 電話帳データベースの拡張 攻撃チェーン Bluetoothから露出された初期ベクターから始まり、攻撃者は複数の脆弱性を組み合わせて、リモートコード実行、データ漏洩、および車両制御を実現できます。 開示スケジュール 2023年3月:脆弱性の発見 2023年4月:フォルクスワーゲンへの通知 2023年6月:パッチの公開 2023年7月:公開開示 参考文献 ASRGレポート フォルクスワーゲンセキュリティアナウンスメント 影響を受ける製品 フォルクスワーゲンMIB3カーインフォテインメントシステム(IVI)モデルMIB3C1 CVSS v3.1 点数 個々のCVEによって異なりますが、CVSS v3.1の点数は5.0から7.0の範囲です。