<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>MBUX &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/mbux/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Thu, 20 May 2021 12:35:56 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>MBUX &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</title>
		<link>https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Thu, 20 May 2021 12:35:56 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[MBUX]]></category>
		<category><![CDATA[Mercedes-Benz]]></category>
		<category><![CDATA[інтернет речей]]></category>
		<category><![CDATA[вразливості у програмному забезпеченні]]></category>
		<category><![CDATA[злам автомобіля]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=128201</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a></p>
<p>Після восьмимісячного аудиту коду в останній версії інформаційно-розважальної системи автомобілів Mercedes-Benz дослідники безпеки з Tencent Security Keen Lab виявили п&#8217;ять вразливих місць, чотири з яких могли бути використані для віддаленого виконання коду. Уразливості були знайдені в Mercedes-Benz User Experience (MBUX) &#8211; інформаційно-розважальній системі, яку спочатку запровадили на автомобілях А-класу в 2018 році, але з тих [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a></p>
<p>Після восьмимісячного аудиту коду в останній версії інформаційно-розважальної системи автомобілів Mercedes-Benz дослідники безпеки з Tencent Security Keen Lab виявили п&#8217;ять вразливих місць, чотири з яких могли бути використані для віддаленого виконання коду.</p>
<p><span id="more-128201"></span></p>
<p>Уразливості були знайдені в Mercedes-Benz User Experience (MBUX) &#8211; інформаційно-розважальній системі, яку спочатку запровадили на автомобілях А-класу в 2018 році, але з тих пір її застосування розширили на всю лінійку моделей цього виробника автомобілів, повідомляє <a href="https://www.securityweek.com/researchers-find-exploitable-bugs-mercedes-benz-cars" target="_blank" rel="noopener">SecurityWeek</a>.</p>
<p>Уразливості, що позначені як CVE-2021-23906, CVE-2021-23907, CVE-2021-23908, CVE-2021-23909 та CVE-2021-23910, забезпечують хакерам дистанційне керування деякими функціями автомобіля, але без доступу до механізмів автомобіля &#8211; таких як рульове управління або гальмівна система.</p>
<p>Окрім націлювання на головний інформаційно-розважальний блок, дослідники безпеки також проаналізували T-Box Mercedes-Benz, успішно використали деякі з ідентифікованих сценаріїв атак і навіть поєднали деякі з них, щоб скомпрометувати головний блок навіть у реальних автомобілях.</p>
<p>Дослідники Keen Team виявили використання застарілого ядра Linux, яке було вразливим до конкретних атак &#8211; впливу через включений механізм JavaScript браузера та потенційного впливу на недоліки чипу Wi-Fi, стека Bluetooth, функцій USB або сторонніх виробників програми, які взаємодіють із віддаленими серверами.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-128203 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes.png" alt="MBUX Mercedes" width="1429" height="789" title="Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes 3" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes.png 1429w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-300x166.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-1024x565.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-768x424.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19143931/MBUX-Mercedes-860x475.png 860w" sizes="(max-width: 1429px) 100vw, 1429px" /></p>
<p>Аналіз головного блоку виявив низку уразливих місць переповнення стека, включаючи дві уразливості, які можуть призвести до:</p>
<ul>
<li>витоків пам&#8217;яті та віддаленого виконання коду;</li>
<li>віддаленого налаштування оболонки за допомогою вразливості у наданому браузері;</li>
<li>відсутності захисту SELinux або AppArmor, що дозволило зловживати помилкою ядра Linux для ескалації привілеїв тощо.</li>
</ul>
<p>Після початкового компромісу, який передбачав налаштування стійкої веб-оболонки з правами root, дослідники змогли розблокувати певні функції управління та захисту від крадіжки автомобіля, ввести стійкий бекдор і навіть виконати деякі дії управління автомобілем.</p>
<p>Відправляючи конкретні команди CAN, дослідники змогли контролювати освітлення фарами, керувати освітленням в салоні, відкривати кришку люка салону і керувати пасажирськими вогнями на задніх сидіннях, але не змогли повністю взяти під контроль автомобіль.</p>
<p>Сценарії атак за участю T-Box використовували чип Wi-Fi, мікросхему STA8090, яка працює як приймач інфрачервоного сигналу, шину CAN або LTE-з&#8217;єднання (через базову смугу зв&#8217;язку Huawei).</p>
<p><img decoding="async" class="alignnone size-full wp-image-128202" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2.jpg" alt="MBUX Mercedes 2" width="960" height="600" title="Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes 4" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2.jpg 960w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2-300x188.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2-768x480.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/19142629/MBUX-Mercedes-2-860x538.jpg 860w" sizes="(max-width: 960px) 100vw, 960px" /></p>
<p>Однак засоби безпеки, які впровадив Mercedes-Benz, запобігали атакам з базової смуги або зниженню сигналу LTE до діапазону GSM  (це могло утруднити викрадення команд управління транспортним засобом).</p>
<p>Під час аналізу дослідники виявили дві проблеми в T-Box, якими можна було зловживати під час атак. Їх можна було використовувати для виконання коду на мікросхемі, яка отримує повідомлення від центрального процесора, перетворює їх і відправляє на шину CAN.</p>
<p>Таким чином вони змогли відправити довільні повідомлення CAN на шину CAN. Вони також змогли перепрошити мікропрограму на мікросхемі з виправленою версією прошивки для стабільної можливості здійснювати атаки.</p>
<p>У своєму звіті дослідники описують як успішні, так і невдалі спроби атак, а також надають великий обсяг технічної інформації про апаратне та програмне забезпечення, яке вони тестували.</p>
<p>Про виявлені уразливості було повідомлено продавцю (Daimler AG, який є власником Mercedes-Benz) у листопаді 2020 року. Патчі почали випускатись наприкінці січня 2021 року.</p>
<blockquote><p>&#8220;Ми високо цінуємо досвід Tencent Security Keen Lab. На додаток до їх глибокого ноу-хау, я хотів би подякувати команді Keen Lab за продуктивну співпрацю, яку ми хотіли б продовжувати і надалі&#8221;, &#8211; сказав Аді Офек, генеральний директор Mercedes-Benz Тель-Авів, який одночасно є одним з відповідальним за сектор ІТ-безпеки автомобілів в Mercedes-Benz.</p></blockquote>
<h4><strong>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</strong></h4>
<blockquote><p><a href="https://cybercalm.org/yak-zavantazhyty-dani-google-maps-instruktsiya/" target="_blank" rel="noopener"><strong>Як завантажити дані Google Maps? ІНСТРУКЦІЯ</strong></a></p>
<p><a href="https://cybercalm.org/psyhichne-zdorov-ya-u-ditej-vid-sotsmerezh-i-smartfoniv-ne-strazhdaye-doslidzhennya/" target="_blank" rel="noopener"><strong>Психічне здоров’я у дітей від соцмереж і смартфонів не страждає – ДОСЛІДЖЕННЯ</strong></a></p>
<p><a href="https://cybercalm.org/yak-stvoryty-nadijnyj-parol-porady/" target="_blank" rel="noopener"><strong>Як створити надійний пароль? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/yak-vberegty-svoyi-bankivski-rahunky-vid-kiberzlochyntsiv-porady/" target="_blank" rel="noopener"><strong>Як вберегти свої банківські рахунки від кіберзлочинців? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/shho-take-floc-google-i-yak-vin-bude-vidstezhuvaty-vas-v-interneti/" target="_blank" rel="noopener"><strong>Що таке FLoC Google і як він буде відстежувати Вас в Інтернеті?</strong></a></p></blockquote>
<p>До речі, пандемія спричинила нову хвилю цифрової трансформації у всьому світі. І державні установи не залишилися осторонь цього процесу. Завдяки розширенню цифрової інфраструктури, зокрема створенню нових додатків та сервісів, віддалених робочих місць та переходу в хмарне середовище, <a href="https://cybercalm.org/nova-realnist-kiberbezpeky-chomu-derzhustanovy-staly-legkoyu-mishennyu/" target="_blank" rel="noopener"><strong>кількість потенційних векторів атак збільшилася</strong></a>.</p>
<p>Також <a href="https://cybercalm.org/u-prodazhu-z-yavyvsya-pershyj-po-spravzhnomu-modulnyj-noutbuk/" target="_blank" rel="noopener"><strong>повністю модульний ноутбук з ОС Windows</strong></a> від Framework тепер готовий до попереднього замовлення за базовою ціною у $999. Клієнти можуть розміщувати замовлення на веб-сайті Framework. 13,5-дюймовий ноутбук складається повністю з модульних деталей, включаючи материнську плату, яку ви можете легко поміняти та замінити.</p>
<p>Кілька редакцій <a href="https://cybercalm.org/zavershyvsya-termin-obslugovuvannya-troh-versij-windows-10/" target="_blank" rel="noopener"><strong>Windows 10 версій 1803, 1809 та 1909 досягли кінця обслуговування</strong></a> (EOS), починаючи з травня , про що Microsoft нагадала нещодавно. Пристрої з випусками Windows 10, які досягли EoS, більше не отримуватимуть технічну підтримку, а також щомісячні виправлення помилок та безпеки, щоб захистити їх від останніх виявлених загроз безпеки.</p>
<p>Окрім цього, після вступу в силу нової політики Google в описі додатків з’явиться додатковий розділ з інформацією про те, до яких даними має доступ продукт. У розробників буде можливість <a href="https://cybercalm.org/v-google-play-vvedut-novi-pravyla-bezpeky-dlya-dodatkiv/" target="_blank" rel="noopener"><strong>розповісти користувачам про те, для чого додаткам потрібен доступ до тих або інших даних</strong></a> і як їх обробка впливає на загальну функціональність.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/doslidnyky-znajshly-ryad-urazlyvostej-u-pz-dlya-avtomobiliv-mercedes/">Дослідники знайшли ряд уразливостей у ПЗ для автомобілів Mercedes</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
	</channel>
</rss>
