Pwn2Own Automotive漏洞解析:Phoenix Contact CHARX SEC-3100 EV充電控制器的2個RCE漏洞
在 Pwn2Own Automotive 2024 期間,研究人員發現Phoenix Contact CHARX SEC-3100電動車充電控制器存在著兩個遠端程式碼執行(RCE)漏洞。我們將深入探討這些漏洞的影響及可能的緩解措施。
在 Pwn2Own Automotive 2024 期間,研究人員發現Phoenix Contact CHARX SEC-3100電動車充電控制器存在著兩個遠端程式碼執行(RCE)漏洞。我們將深入探討這些漏洞的影響及可能的緩解措施。
Pwn2Own Automotive 2025 的最後一天發現了 8 個獨特的零日漏洞,為期三天的賽事總計發現了49 個零日漏洞,與第一屆數量相同。最終,Sina Kheirkhah 以 30.5 分的「Pwn 點數」摘得今年的「Pwn大師」桂冠。
Pwn2Own Automotive 2025 的第二日堪稱「特斯拉電動車充電器之日」,共有四個特斯拉壁掛式充電座(Wall Connector) 被成功攻破。總結第二天賽程總共揭露了 23 個獨特的零日漏洞,超越首日發現的 16 個漏洞。
在Pwn2Own Automotive 2025 的首日,就發現了 16 個獨特的零日漏洞。這是全球最大規模專注於連網車輛和軟體定義汽車的零日漏洞發掘競賽。
Pwn2Own Automotive 競賽的最後一天共有 7 次(原先排定是 9 次)嘗試針對電動車充電器的攻擊;Synacktiv 團隊持續守住領先地位,最終贏得了 Pwn 大師的頭銜。我們很高興宣布,為期三天的車用資安競賽活動共找出 49 個獨特的零日漏洞,並且發出超過 130 萬美元的獎金。
Pwn2Own Automotive的第二天見證了多個多漏洞鏈的攻擊,Synacktiv再度透過一個兩漏洞鏈(two-bug chain)攻擊了特斯拉的IVI車載娛樂系統,為該團隊的獎金另外增加了10萬美元。比賽進行到第二天,已經發出超過100萬美元的獎金。
在首屆Pwn2Own Automotive活動的第一天就頒發了一共722,500美元的獎金,獎勵發現了24個獨特的漏洞利用。這是全球第一個也是唯一一個專注於連網汽車漏洞發掘的活動。一起來看看第一天的活動亮點吧!