PT-2025-1198 · Mercedes Benz · Ntg 6+1

CVE-2024-37601

·

Publicado

2025-01-17

·

Atualizado

2025-02-18

CVSS v2.0

4.9

Média

VetorAV:L/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Mercedes-Benz NTG (New Telematics Generation) 6
Descrição Existe um possível overflow de buffer heap na função de importação/exportação de dados do usuário das unidades head unit NTG 6. Para realizar este ataque, é necessário acesso local à interface USB do veículo. Com dados preparados, um atacante pode causar a falha do serviço User-Data. A instância do serviço que falhou será reiniciada automaticamente. A vulnerabilidade também está relacionada às funções CHBString::const iterator::incrementSteps() e CHBString::remove() no sistema Mercedes-Benz User Experience (MBUX), que está associada a um overflow de buffer na memória dinâmica ao decodificar arquivos no formato UD2.
Recomendações Para o Mercedes-Benz NTG (New Telematics Generation) 6, como medida paliativa temporária, considere desativar a função de importação/exportação de dados do usuário até que um patch esteja disponível. Restrinja o acesso à interface USB do veículo para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00561
CVE-2024-37601

Produtos afetados

Mbux
Ntg 6