12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

6 errores de infoentretenimiento permiten piratear los Mazda con USB


Seis vulnerabilidades no parcheadas en un sistema de información y entretenimiento en el vehículo (IVI) de Mazda podrían explotarse fácilmente con un simple puerto USB, y una de ellas tiene implicaciones legítimas para la seguridad del vehículo.

Hoy en día los coches son sólo ordenadores sobre ruedas y los IVI son su interfaz de usuario. El IVI en los vehículos Mazda más recientes, como el Mazda3 y CX-3, 5 y 9, está construido con la Unidad Maestra de Conectividad Mazda Connect (CMU), desarrollada por Visteon Corporation, con sede en Michigan. La CMU es un componente de hardware central que permite diversos servicios de conectividad: integración de teléfonos inteligentes, un punto de acceso Wi-Fi y varias funciones de control y monitoreo remoto.

Una investigación reciente de la Iniciativa Día Cero (ZDI) de Trend Micro ha descubierto media docena Puntos débiles del Mazda IVI. Algunos de ellos permiten comprometer completamente el sistema y acceder a diversos datos confidenciales. Una característica especial podría permitir que un atacante se acerque al vehículo. Bus de red de área del controlador (CAN) – el sistema nervioso central, que conecta sus diversos componentes.

Hasta la fecha, a ninguna de las vulnerabilidades se le ha asignado una puntuación según el Sistema de puntuación de vulnerabilidad común (CVSS). Todos ellos aún no están parcheados al momento de escribir este artículo. La buena noticia es que todos requieren que un atacante inserte físicamente una memoria USB maliciosa en la consola central. Una situación así, llevada a cabo por un ladrón de coches o posiblemente por un valet o un concesionario, es prácticamente inaudita en el mundo real.

Dark Reading se ha puesto en contacto con Visteon para obtener más comentarios sobre esta historia.

6 vulnerabilidades de seguridad en el Mazda IVI

Tres de las vulnerabilidades, CVE-2024-8358, CVE-2024-8359 y CVE-2024-8360, apuntan a funciones utilizadas para localizar y extraer archivos específicos durante las actualizaciones de software. Dado que la ruta del archivo proporcionada no está desinfectada, un atacante puede intervenir con su propia inyección maliciosa ejecutándose en el nivel raíz del sistema. Utilizando un comando especialmente diseñado, este truco de un solo paso podría permitir una toma de control completa del sistema.

Otra forma de desollar a este gato sería explotar CVE-2024-8357, que afecta el sistema en chip (SoC) de la CMU, que ejecuta Linux. El proceso de arranque del SoC no tiene autenticación, por lo que un atacante con la capacidad de ejecutar código puede aprovechar esto para manipular archivos, establecer persistencia mediante reinicios y obtener control del sistema incluso antes de que arranque.

CVE-2024-8355 puede parecer un poco diferente a los demás a primera vista, pero en realidad se debe al mismo problema subyacente: la falta de desinfección de los datos de entrada.

Para conectarse a un dispositivo Apple, la CMU solicita el número de serie del dispositivo. Como este valor no está verificado, un dispositivo falso puede enviar en su lugar un código SQL especialmente diseñado. El DeviceManager del sistema ejecuta este código en el nivel raíz, permitiendo todo tipo de consecuencias maliciosas: comprometer la base de datos, crear archivos arbitrarios, etc.

Por último, pero no menos importante, CVE-2024-8356 es una verificación que falta durante el proceso de actualización del software CMU. Sin embargo, esto afecta al otro procesador de la unidad, la Unidad de Microcontrolador IP de Verificación (VIP MCU). La MCU VIP está separada del SoC por razones de seguridad, ya que no ejecuta el sistema operativo sino que está conectada al bus CAN del vehículo. El bus CAN, a su vez, conecta el resto del vehículo: desde el aire acondicionado hasta el motor y los airbags. Con una imagen de firmware manipulada, ZDI demostró que puede omitir el SoC para manipular la MCU VIP y acceder al bus CAN desde allí.

Consecuencias graves pero poco probables

«De hecho, es difícil predecir qué podría hacer un atacante si tuviera acceso a un bus CAN», afirma Dustin Childs, jefe de concienciación sobre amenazas de ZDI. «Debido a que el bus CAN actúa como el sistema nervioso del vehículo, un actor de amenaza podría afectar cualquier unidad de control electrónico (ECU) o componente que interactúe con el bus CAN. Traducción: los atacantes pueden destruir casi cualquier parte imaginable del vehículo».

«El peor de los casos sería que un atacante comprometiera las características de manejo del vehículo y lo hiciera inseguro para operar», añade.

Sin embargo, la amenaza es insignificante. A pesar de todas las hazañas comprobadas por los investigadores, los verdaderos delincuentes todavía recurren a métodos probados de compromiso: un conjunto de claves robadas; una percha desenrollada y hábilmente colocada entre el marco de la ventana y la puerta; o una piedra, una ventana y un buen lanzamiento de béisbol.

«No hay mucho impacto en el mundo real en este momento», admite Childs. “Sin embargo, a medida que los automóviles se vuelven más conectados, La explotación remota es cada vez más realista. En el último Pwn2Own Automotive, el equipo Synacktiv Usé el módem Tesla Model 3. Por aire para alcanzar e interactuar con los sistemas a bordo del vehículo. Es sólo cuestión de tiempo antes de que sea posible la adquisición remota completa del vehículo”.

Y añade: “Por lo tanto, los fabricantes deberían incorporar seguridad en cada componente y no depender de las defensas de otros módulos. Un vehículo debe tener un sistema de protección de múltiples capas que asuma que cada mensaje proviene de una fuente comprometida. Cuanto más nos adelantemos, mejor podremos identificar el problema ahora y más fácil será responder a él en el futuro.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/6-infotainment-bugs-mazda-usbs

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *