PT-2025-1207 · Mercedes Benz · Mbux+1
CVE-2024-37600
·
Publicado
2025-01-17
·
Atualizado
2025-02-18
CVSS v2.0
7.2
Alta
| Vetor | AV:L/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Mercedes-Benz NTG (New Telematics Generation) versões 6 até 2021
Descrição
O problema está relacionado a um possível estouro de buffer de pilha (stack buffer overflow) no serviço Service Broker do sistema Mercedes-Benz User Experience (MBUX), o que pode permitir que um atacante execute código arbitrário ou cause uma negação de serviço. Para explorar esse problema, um atacante precisa de acesso físico aos pinos Ethernet da placa base da unidade principal (head unit) e de um endereço IP estático para conectar ao serviço Service Broker via rede interna. O atacante pode então enviar solicitações HTTP preparadas para fazer com que o serviço Service-Broker falhe.
Recomendações
Para Mercedes-Benz NTG (New Telematics Generation) versões 6 até 2021, como uma solução temporária, considere restringir o acesso ao serviço Service Broker até que um patch esteja disponível. Além disso, garanta que o acesso físico aos pinos Ethernet da placa base da unidade principal esteja protegido para prevenir possível exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mbux
Mercedes Benz Ntg