PT-2025-1207 · Mercedes Benz · Mbux+1

CVE-2024-37600

·

Publicado

2025-01-17

·

Atualizado

2025-02-18

CVSS v2.0

7.2

Alta

VetorAV:L/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Mercedes-Benz NTG (New Telematics Generation) versões 6 até 2021
Descrição O problema está relacionado a um possível estouro de buffer de pilha (stack buffer overflow) no serviço Service Broker do sistema Mercedes-Benz User Experience (MBUX), o que pode permitir que um atacante execute código arbitrário ou cause uma negação de serviço. Para explorar esse problema, um atacante precisa de acesso físico aos pinos Ethernet da placa base da unidade principal (head unit) e de um endereço IP estático para conectar ao serviço Service Broker via rede interna. O atacante pode então enviar solicitações HTTP preparadas para fazer com que o serviço Service-Broker falhe.
Recomendações Para Mercedes-Benz NTG (New Telematics Generation) versões 6 até 2021, como uma solução temporária, considere restringir o acesso ao serviço Service Broker até que um patch esteja disponível. Além disso, garanta que o acesso físico aos pinos Ethernet da placa base da unidade principal esteja protegido para prevenir possível exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00586
CVE-2024-37600

Produtos afetados

Mbux
Mercedes Benz Ntg