Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Subaru StarLink Harman (CVE-2018-18203)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/11/2018
Última modificación:
05/02/2019

Descripción

Una vulnerabilidad en el mecanismo de actualización de Subaru StarLink Harman, en las unidades principales 2017, 2018 y 2019, podría otorgar a un atacante (con acceso físico a los puertos USB del vehículo) la capacidad de reescribir el firmware de la unidad principal. Esto ocurre debido a que el dispositivo acepta imágenes modificadas del sistema de archivos QNX6 (siempre que el atacante obtenga acceso a cierto código de descifrado/cifrado de Harman) como consecuencia de un error por el cual las imágenes no firmadas pasan una comprobación de validez. Un atacante podría instalar firmware de la unidad principal malicioso y persistente, así como ejecutar código arbitrario como usuario root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:subaru:starlink_2017_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:subaru:starlink_2017:-:*:*:*:*:*:*:*
cpe:2.3:o:subaru:starlink_2018_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:subaru:starlink_2018:-:*:*:*:*:*:*:*
cpe:2.3:o:subaru:starlink_2019_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:subaru:starlink_2019:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información