PT-2025-1230 · Mercedes Benz · Mbux+1
CVE-2023-34404
·
Publicado
2025-01-17
·
Atualizado
2025-02-18
CVSS v3.1
4.9
Média
| Vetor | AV:A/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Unidade principal (head-unit) NTG6 da Mercedes-Benz
Descrição
O problema está relacionado à unidade principal (head-unit) NTG6 da Mercedes-Benz, que possui pinos Ethernet na placa base para conectar o módulo CSB. Um atacante pode conectar-se a esses pinos e obter acesso à rede interna. Ao acessar uma porta específica, um atacante pode enviar uma solicitação de chamada para todos os serviços registrados no roteador, realizando uma injeção de comando. Além disso, há uma vulnerabilidade no manipulador
NWS PF setMacAddrExceptionIP do NetworkingService no sistema multimídia Mercedes-Benz User Experience (MBUX), relacionada à validação de entrada insuficiente ao processar endereços MAC, o que pode permitir que um atacante execute comandos arbitrários.Recomendações
Para a unidade principal (head-unit) NTG6 da Mercedes-Benz, considere restringir o acesso aos pinos Ethernet na placa base para prevenir conexões não autorizadas à rede interna.
Como solução temporária (workaround), considere desativar a função do manipulador
NWS PF setMacAddrExceptionIP no NetworkingService até que um patch esteja disponível.
Evite utilizar a porta específica que permite que um atacante envie uma solicitação de chamada para todos os serviços registrados no roteador até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Improper Access Control
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mbux
Mercedes-Benz Head-Unit Ntg6