PT-2025-1230 · Mercedes Benz · Mbux+1

CVE-2023-34404

·

Publicado

2025-01-17

·

Atualizado

2025-02-18

CVSS v3.1

4.9

Média

VetorAV:A/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Unidade principal (head-unit) NTG6 da Mercedes-Benz
Descrição O problema está relacionado à unidade principal (head-unit) NTG6 da Mercedes-Benz, que possui pinos Ethernet na placa base para conectar o módulo CSB. Um atacante pode conectar-se a esses pinos e obter acesso à rede interna. Ao acessar uma porta específica, um atacante pode enviar uma solicitação de chamada para todos os serviços registrados no roteador, realizando uma injeção de comando. Além disso, há uma vulnerabilidade no manipulador NWS PF setMacAddrExceptionIP do NetworkingService no sistema multimídia Mercedes-Benz User Experience (MBUX), relacionada à validação de entrada insuficiente ao processar endereços MAC, o que pode permitir que um atacante execute comandos arbitrários.
Recomendações Para a unidade principal (head-unit) NTG6 da Mercedes-Benz, considere restringir o acesso aos pinos Ethernet na placa base para prevenir conexões não autorizadas à rede interna. Como solução temporária (workaround), considere desativar a função do manipulador NWS PF setMacAddrExceptionIP no NetworkingService até que um patch esteja disponível. Evite utilizar a porta específica que permite que um atacante envie uma solicitação de chamada para todos os serviços registrados no roteador até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Access Control

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00609
CVE-2023-34404

Produtos afetados

Mbux
Mercedes-Benz Head-Unit Ntg6