Het Amerikaanse cyberagentschap CISA waarschuwt voor ernstige kwetsbaarheden in elektrische motorfietsen van Zero Motorcycles en elektrische scooters van Yadea. Door deze beveiligingslekken kunnen aanvallers de controle over de voertuigen op afstand overnemen.
De kwetsbaarheid bij Zero Motorcycles betreft het bluetooth-systeem. Een aanvaller kan via bluetooth pairen met de motorfiets wanneer deze in pairing mode staat en zo toegang krijgen tot alle bluetooth-functies, waaronder het aanpassen van de firmware. Hiervoor moet de aanvaller zich in de nabijheid van het voertuig bevinden en het volledige pairingproces doorlopen. Daarnaast moet het apparaat gepaird blijven en in de buurt blijven totdat de firmware-update is voltooid.
Bij de Yadea T5 scooter is een zwak authenticatiemechanisme vastgesteld. Hierdoor kan een aanvaller de communicatie tussen de scooter en de key fob onderscheppen en de scooter op afstand ontgrendelen en starten. Het CISA heeft de kwetsbaarheden beoordeeld met een score van respectievelijk 6.4 en 7.3 op een schaal van 1 tot 10.
Volgens CISA zijn er vooralsnog geen meldingen van aanvallen die misbruik maken van deze kwetsbaarheden. De betrokken fabrikanten zijn geïnformeerd, maar er zijn nog geen updates beschikbaar om de lekken te verhelpen. Meer informatie is te vinden in de advisories van CISA over Zero Motorcycles en Yadea scooters.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *