來自Pwn2Own Automotive:零日漏洞如何暴露電動車充電樁網路安全標準的不足Standards
我們分析了Pwn2Own Automotive競賽中發現的電動車充電樁漏洞,揭示現行電動車充電樁網路安全標準的不足之處,以及為何更強大、更統一的資安防護措施對於保障充電基礎設施的安全至關重要。
我們分析了Pwn2Own Automotive競賽中發現的電動車充電樁漏洞,揭示現行電動車充電樁網路安全標準的不足之處,以及為何更強大、更統一的資安防護措施對於保障充電基礎設施的安全至關重要。
第三屆Pwn2Own Automotive 漏洞發掘競賽將於 2026 年 1 月再次於東京舉辦這場賽事。看完這篇文章,了解這場全球規模最大的汽車領域道德駭客競賽的比賽規則、目標及最新動態。
在本篇部落格文章中我們深入分析了今年Pwn2Own Automotive漏洞發掘競賽中針對特斯拉壁掛式充電樁的漏洞鏈,並將其映射到汽車威脅矩陣中,並探討了其對汽車網路安全以及電動車供電設備 (EVSE) 產業的更廣泛影響。
我們分析了安全研究人員在 Pwn2Own Automotive 2024 上針對 Pioneer DMH-WT7600NEX 車載資訊娛樂系統(IVI)展示的三漏洞攻擊鏈。我們將其對應到汽車威脅矩陣(Automotive Threat Matrix),並重點介紹了緩解類似漏洞的業界最佳實踐,期降低類似的攻擊風險。
在 Pwn2Own Automotive 2024 期間,研究人員發現Phoenix Contact CHARX SEC-3100電動車充電控制器存在著兩個遠端程式碼執行(RCE)漏洞。我們將深入探討這些漏洞的影響及可能的緩解措施。
Pwn2Own Automotive 2025 的最後一天發現了 8 個獨特的零日漏洞,為期三天的賽事總計發現了49 個零日漏洞,與第一屆數量相同。最終,Sina Kheirkhah 以 30.5 分的「Pwn 點數」摘得今年的「Pwn大師」桂冠。
Pwn2Own Automotive 2025 的第二日堪稱「特斯拉電動車充電器之日」,共有四個特斯拉壁掛式充電座(Wall Connector) 被成功攻破。總結第二天賽程總共揭露了 23 個獨特的零日漏洞,超越首日發現的 16 個漏洞。
在Pwn2Own Automotive 2025 的首日,就發現了 16 個獨特的零日漏洞。這是全球最大規模專注於連網車輛和軟體定義汽車的零日漏洞發掘競賽。
我們深入探討了日本NCC集團組隊在 Pwn2Own Automotive 2024競賽中利用的雙漏洞鏈,該漏洞使團隊能夠在 Alpine Halo9 iLX-F509 車載資訊娛樂(IVI)系統上玩射擊遊戲《毀滅戰士(Doom)》。我們強調了攻擊者一旦獲得根(root)訪問權限,後果將更為嚴重,並建議採取對策以降低風險。
Pwn2Own Automotive 2024 競賽發現了 Alpine Halo9 IVI 系統中的一個關鍵的零點擊遠端程式碼執行(RCE) 藍牙漏洞,凸顯了聯網車輛中專有實施的風險。我們將探討這一漏洞的發現過程、利用技術,以及針對新興威脅保障汽車技術安全的關鍵啟要點。
讓我們看看 Synacktiv 如何成功利用了兩個錯誤鏈,在 Pwn2Own Automotive 2024 駭客競賽中成功入侵特斯拉的車載資訊娛樂 (IVI) 系統。文中我們將深入探討了這兩個漏洞鏈的運作原理,並強調增強汽車網路安全的安全要點。
我們研究了在 Pwn2Own Automotive 競賽中發現的兩個 Autel MaxiCharger 漏洞:CVE-2024-23967 和 CVE-2024-23957。這兩個漏洞都被分類為基於堆疊的緩衝區溢出,這是一種經典但可避免的程式錯誤,可能會導致遠端程式碼執行。
Pwn2Own 汽車資安漏洞競賽將於 2025 年 1 月在日本東京舉辦的全球汽車技術展覽會(Automotive World)重磅回歸。我們將概述這場備受矚目的汽車領域白帽駭客比賽的最新規則和攻擊目標,帶領參賽者和觀眾一起迎接這場激烈的技術擂台。