Vulnerabilidad en Subaru StarLink Harman (CVE-2018-18203)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/11/2018
Última modificación:
05/02/2019
Descripción
Una vulnerabilidad en el mecanismo de actualización de Subaru StarLink Harman, en las unidades principales 2017, 2018 y 2019, podría otorgar a un atacante (con acceso físico a los puertos USB del vehículo) la capacidad de reescribir el firmware de la unidad principal. Esto ocurre debido a que el dispositivo acepta imágenes modificadas del sistema de archivos QNX6 (siempre que el atacante obtenga acceso a cierto código de descifrado/cifrado de Harman) como consecuencia de un error por el cual las imágenes no firmadas pasan una comprobación de validez. Un atacante podría instalar firmware de la unidad principal malicioso y persistente, así como ejecutar código arbitrario como usuario root.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:subaru:starlink_2017_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:subaru:starlink_2017:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:subaru:starlink_2018_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:subaru:starlink_2018:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:subaru:starlink_2019_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:subaru:starlink_2019:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página