概述
奇安信代码安全实验室奇车安全团队对30家汽车厂商云平台进行漏洞分析,发现漏洞检出率高达93.3%,其中超危和高危漏洞占比31.9%。报告分析了漏洞总体状况、主要漏洞类型及危害,指出行业整体安全水平低,亟需提升。
漏洞总体状况分析
- 超七成汽车厂商云平台存在超危/高危漏洞:76.7%的云平台发现超危或高危漏洞,可造成远程解锁、未授权驾驶、敏感信息泄露等严重危害。
- 超六成漏洞因低级错误导致:65.2%的漏洞源于身份未检验、接口未鉴权等低级错误,反映出行业整体软件安全水平低。
主要漏洞类型分析
- 超七成汽车厂商云平台存在身份认证和访问控制类漏洞:包括失效的访问控制(未授权访问、越权访问)和身份认证失效(身份认证绕过、验证码机制失效、账号枚举、弱口令与默认凭证),占比73.3%。
- 半数汽车厂商云平台存在过度数据暴露漏洞:50.0%的云平台存在此类漏洞,导致敏感信息泄露,主要源于后端数据权限控制不足。
- 三成汽车厂商云平台存在数字钥匙管理失效漏洞:30.0%的云平台存在此类漏洞,可导致数字钥匙非法复制、权限管理失效、授权撤销失败等问题。
主要漏洞危害分析
- 超七成汽车厂商云平台存在敏感信息泄露:73.3%的云平台存在此类问题,泄露信息包括用户和车辆敏感数据,风险突出。
- 2/3厂商的汽车可利用漏洞在未授权情况下解锁:66.7%的云平台存在此类漏洞,其中43.3%可直接启动和驾驶车辆,危害车辆财产安全。
- 四成汽车厂商云平台存在用户账户被冒用风险:40.0%的云平台存在此类问题,可导致账户余额盗用、服务资源占用、车辆授权篡改等。
总结及建议
智能网联汽车云平台安全存在系统性缺失,建议:
- 提升战略高度,压实安全主体责任:将网络信息安全上升为“一把手工程”,设立专门机构,确保安全投入。
- 践行内生安全,筑牢产品研发根基:推行安全开发生命周期,强化软件供应链安全,建立漏洞响应机制。
- 深化车云协同,构建主动免疫体系:实施零信任架构,强化应用层深度防御,建立统一身份与密钥管理中心,落实数据分类分级保护,建立车端主动防御机制,建设车云协同安全运营平台。