无钥匙进入曝漏洞,影响几乎所有本田系列车辆,黑客可远程开锁甚至启动

  发布时间:2025-11-05 09:00:11   作者:玩站小弟   我要评论
现在的车辆基本都配备了远程无钥匙进入系统RKE)。但是这些RKE系统在给我们提供方便的同时,也带来了很多潜在的危险,比如,被黑客直接把车开走。一个专门评估RKE系统的报告发现了一个漏洞,很多搭配无钥匙 。

现在的无钥车辆基本都配备了远程无钥匙进入系统(RKE)。

但是匙进这些RKE系统在给我们提供方便的同时,也带来了很多潜在的入曝危险,比如,漏洞列车辆黑被黑客直接把车开走。影响有本远程

一个专门评估RKE系统的田系报告发现了一个漏洞,很多搭配无钥匙进入系统的客可开锁本田汽车(2012年到2022年款)都可以被远程控制打开车门,甚至启动车辆。甚至

受影响的启动车辆包括:

本田 思域2012本田 X-RV 2018本田 C-RV 2020本田 雅阁2020本田 奥德赛2020本田 激励2021本田 飞度2022本田 思域2022本田 VE-12022本田 微风2022

尽管本田认为其关键芯片中的技术“不允许该漏洞”,但是无钥推特上发布的现场演示视频已经证实了漏洞确实存在。

 

一个漏洞,匙进影响到无数车主,入曝或许不止本田

之所以这个漏洞被称为Rolling-PWN而不是漏洞列车辆黑Honda-PWN,漏洞的影响有本远程发现者表示,因为这种缺陷可能也存在于其他品牌的田系汽车中。

如果研究属实,这将影响到无数使用无钥匙进入技术的车主。

发现该漏洞后,“黑客”们也试图联系到本田,但是WordPress模板他们在本田官方网站无法找到任何报告漏洞的联系信息,似乎本田汽车没有一个为他们的产品处理安全相关问题的部门。

一位在本田工作的人告诉我们:“报告本田漏洞的最好方法是联系客服。”

因此,他们提交了一份报告给本田客户服务,但还没有得到任何答复。此外,他们还发现了一篇来自Bleping-Computer的文章,看起来本田并不关心这一安全问题:

 

目前来看,解决这一问题并不容易。通用的解决方案是将车辆带回当地经销商处进行召回,但是这样或许成本过高,而可能的缓解策略是,在可行的情况下,通过空中升级(OTA)升级易受攻击的BCM固件,但是,一些老旧的车辆可能根本不支持OTA。源码下载 

在接受媒体采访时,本田发言人表示,该公司无法确定这份报告是否可信。

“我们已经调查了过去的类似指控,发现它们缺乏实质内容,”本田发言人在给媒体(The Drive)的一份声明中说。 “虽然我们还没有足够的信息来确定这份报告是否可信,但参考车辆中的关键开关都配备了滚动代码技术,不会出现报告中所述的漏洞。此外,作为没有滚动代码的证据提供的视频也没有包含足够的证据来支持这些说法。” 

幸运地是,尽管该漏洞能够启动并解锁汽车,但由于钥匙链的近距离功能,攻击者无法将汽车开走。 

Rolling-PWN如何工作?

老式车辆的无钥匙进入使用的是静态代码,这些静态代码本质上是脆弱的云服务器,因为一旦有人破解了该密码,那么就获得了锁定和解锁车辆的永久权限。

骑车制造商后来引进滚动代码,以改善车辆安全。

滚动代码通过使用伪随机数生成器(PRNG)来工作。当配对钥匙链上的锁或解锁按钮被按下时,钥匙链会通过无线方式向信息封装中的车辆发送唯一的代码。 然后,车辆根据PRNG生成的有效代码的内部数据库检查发送给它的代码,如果代码有效,汽车就会授予锁、解锁或启动车辆的请求。 

 

该数据库包含几个允许的代码,因为当按下按钮时,钥匙可能不在车辆的范围内,可能传输的代码与车辆预期的下一个按时间顺序传输的代码不同。 这一系列的代码也被称为“窗口”,当车辆接收到新的代码时,它通常会使之前所有的代码失效,以防止重放攻击。 

Rolling-PWN正是利用了这一点,Rolling-PWN的工作原理是窃听成对的钥匙链,并捕获由钥匙链发送的几个代码。

之后,攻击者可以重放有效的代码序列并重新同步PRNG。 这允许攻击者重新使用通常无效的旧代码,甚至在代码被破解几个月之后。 

  • Tag:

相关文章

  • 电脑安装系统教程(轻松学会如何使用电脑安装操作系统)

    摘要:随着电脑的普及,学会如何安装操作系统成为了必备的技能之一。本文将为大家详细介绍如何使用电脑安装系统的步骤和注意事项,让大家能够轻松掌握这一技能。了解电脑硬件要求...
    2025-11-05
  • 2021年JavaScript的主要发展趋势

    最近调查显示,今天的JavaScript比以往任何时候都更受欢迎。实际上,近70%的专业开发人员使用此编程语言。这个数据给我们什么?重点是,您应该知道Javascript构建Web应用程序的用户会喜欢
    2025-11-05
  • 头条一面:Spring IOC容器中只存放单例Bean吗?

    最近,很多小伙伴出去面试,感觉自己面的不是很理想,回来后,不少小伙伴把面试题做了记录发给我,让我给大家解析下,然后发出来。当我看到这些面试题时,快速在脑海中构建起了整个知识体系,从基础到框架、从分布式
    2025-11-05
  • Java中用户线程和守护线程区别这么大?

    本文转载自微信公众号「Java中文社群」,作者磊哥。转载本文请联系Java中文社群公众号。在 Java 语言中线程分为两类:用户线程和守护线程,而二者之间的区别却鲜有人知,所以本文磊哥带你来看二者之间
    2025-11-05
  • 夏普46寸NX265A的性能评测(一款超值的高清电视,细节展现更真实)

    摘要:夏普是一家享有盛誉的电子产品制造商,其电视产品一直以来都备受消费者的喜爱。而今天,我们将对夏普46寸NX265A进行一次性能评测,带您了解这款电视的特点和优势。1.精致...
    2025-11-05
  • 七个Python必备的GUI库,这次一定要学会!

    GUI(图形用户界面),顾名思义就是用图形的方式,来显示计算机操作的界面,更加方便且直观。与之相对应的则是CUI(命令行用户交互),就是常见的Dos命令行操作,需要记忆一些常用的命令,对于普通人而言,
    2025-11-05

最新评论