Los hackers supuestamente encuentran vulnerabilidades de día cero en BMW Connected Drive

Los hackers supuestamente encuentran vulnerabilidades de día cero en BMW Connected Drive

Vea la actualización a continuación

Cada vez es más frecuente escuchar que los hackers se introducen en los sistemas de los automóviles. Ya sea a través del sistema de infoentretenimiento del coche o de su aplicación móvil conectada, los hackers están forzando su entrada en los sistemas de los automóviles y causando estragos. Compañías como BMW y Audi han intentado ir dos pasos por delante de los hackers, desarrollando su software para mantener a los hackers fuera e incluso llegando a contratar a empresas de investigación de hackers para encontrar fallos en sus sistemas, para luego arreglarlos.

Sin embargo, esto no ha impedido a los investigadores encontrar supuestamente dos vulnerabilidades de día cero en el portal Connected Drive de BMW. El grupo de investigación Vulnerability Labs fue el que encontró estos fallos en la seguridad de BMW.

El primer fallo encontrado es una vulnerabilidad de la sesión VIN. La aplicación Connected drive utiliza el VIN (número de identificación del vehículo) de un vehículo para identificar los modelos individuales. Sin embargo, se ha encontrado un fallo en la gestión de la sesión y los hackers pueden saltarse la validación, obteniendo acceso a los números VIN y a los ajustes de configuración. Esto permite a los hackers manipular información sobre el VIN, el vehículo e incluso el propietario.

BMW Connected El asistente digital personalizado 11 750x500

El segundo fallo encontrado fue una vulnerabilidad de cross-site scripting encontrada en el lado del cliente del dominio web de BMW. Según los investigadores que encontraron el fallo, se trata de una vulnerabilidad «clásica» de cross-site scripting porque, según ZDNet, «el fallo de seguridad no necesita cuentas de usuario privilegiadas para ser explotado; en su lugar, se necesita una ‘baja interacción del usuario’ a través de una simple inyección de carga útil en el módulo vulnerable».

Al parecer, BMW tuvo conocimiento de estos problemas en febrero de este año y respondió en abril. Hasta ahora, no hay evidencia de que BMW haya solucionado estos problemas, pero eso no significa que no se hayan solucionado. Sin embargo, son bastante graves, ya que los hackers pueden inyectar código malicioso en los dominios de BMW y secuestrar cuentas, sesiones e información de los usuarios.

Nos hemos puesto en contacto con BMW para pedirle un comentario, pero aún no hemos recibido respuesta. Os informaremos cuando tengamos más información.

ACTUALIZACIÓN

BMW ha emitido el siguiente comunicado:

Cross-Site-Scripting: Las pruebas de penetración de seguridad se realizan para los componentes y sistemas en cada etapa del proceso de desarrollo. La comprobación de posibles fallos de seguridad forma parte del proceso de garantía de calidad de los componentes informáticos. Cualquier vulnerabilidad que se identifique se corrige en la fase de desarrollo.

Manejo de la sesión VIN: La función VehicleAdd cuenta con un sistema de seguridad de varios niveles. La información general disponible no puede cambiarse sin que el vehículo esté cerca y no tiene ningún impacto en la seguridad de los conductores.

Fuente: ZDNet]

No te pierdas:

Deja un comentario