PT-2025-1198 · Mercedes Benz · Ntg 6+1
CVE-2024-37601
·
Publicado
2025-01-17
·
Atualizado
2025-02-18
CVSS v2.0
4.9
Média
| Vetor | AV:L/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Mercedes-Benz NTG (New Telematics Generation) 6
Descrição
Existe um possível overflow de buffer heap na função de importação/exportação de dados do usuário das unidades head unit NTG 6. Para realizar este ataque, é necessário acesso local à interface USB do veículo. Com dados preparados, um atacante pode causar a falha do serviço User-Data. A instância do serviço que falhou será reiniciada automaticamente. A vulnerabilidade também está relacionada às funções
CHBString::const iterator::incrementSteps() e CHBString::remove() no sistema Mercedes-Benz User Experience (MBUX), que está associada a um overflow de buffer na memória dinâmica ao decodificar arquivos no formato UD2.Recomendações
Para o Mercedes-Benz NTG (New Telematics Generation) 6, como medida paliativa temporária, considere desativar a função de importação/exportação de dados do usuário até que um patch esteja disponível. Restrinja o acesso à interface USB do veículo para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Heap Based Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mbux
Ntg 6