V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2017-14937
CVE
Средний

Алгоритм детонации подушки безопасности позволяет нанести травмы пассажирам легковых автомобилей через предсказуемые данные Security Access…

CVSS
4.7
Средний
EPSS
0.04
p88
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание

Алгоритм детонации подушки безопасности позволяет нанести травмы пассажирам легковых автомобилей через предсказуемые данные Security Access (SA) во внутреннюю шину CAN (или разъем OBD). Это влияет на блоки управления подушками безопасности (также известные как пиротехнические блоки управления или PCU) неуказанных легковых автомобилей, произведенных в 2014 году или позже, когда зажигание включено, а скорость составляет менее 6 км/ч. В частности, существует только 256 возможных пар ключей, и попытки аутентификации не имеют ограничения скорости. Кроме того, по крайней мере, одна интерпретация стандарта ISO 26021 производителем заключается в том, что должна быть возможность вычислить ключ напрямую (т.е. другие 255 пар ключей не должны использоваться). Эксплуатация обычно включает злоумышленника, который уже получил доступ к шине CAN и отправляет специально созданное сообщение Unified Diagnostic Service (UDS) для детонации пиротехнических зарядов, что приводит к тем же рискам травмирования пассажиров, что и при любом развертывании подушки безопасности.

Теги · CWE
Криптография
CWE-327
CAPEC-20
CAPEC-97
CAPEC-459
CAPEC-473
CAPEC-475
CAPEC-608
CAPEC-614
Затронутые продукты
Pcu
Вектор CVSS
CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.037 · p88
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-473 · CWE-327
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Уязвимое ПО
ПродуктВендорСтатус
pcu*Отслеживается
Источники данных
CVE