CVE-2025-32056CVE-2025-32056是影响日产Leaf ZE1(2020年款)车载信息娱乐系统的一个中危安全漏洞。该漏洞存在于车辆的反盗窃保护机制中,由于车载单元(head unit)的响应生成算法存在严重弱点,攻击者可以通过多种方式绕过安全验证机制。具体而言,系统使用可预测的响应算法生成认证响应,攻击者可以通过嗅探CAN总线流量直接获取所有32个对应的响应值,或者通过预计算这些值来绕过保护。这一漏洞首次由ASRG安全研究团队在Black Hat Asia 2025会议上披露,展示了现代智能网联汽车在安全设计方面的潜在风险。由于攻击需要物理接触车辆或访问CAN总线接口,攻击复杂度相对较高,但漏洞的认证绕过性质使其成为车辆安全的重大隐患。攻击成功后,攻击者可能获取车辆控制权限或敏感信息,对车主的财产安全和隐私构成威胁。
该漏洞的核心问题在于车载信息娱乐系统的响应生成算法缺乏足够的随机性和复杂性。系统需要32个独立的响应值来完成完整的认证流程,这些响应值本应采用加密安全的随机数生成器产生,但实际实现中使用了可预测的算法或固定的映射关系。攻击者可以通过两种主要途径利用此漏洞:1)物理接触车辆,使用CAN总线适配器(如Peak PCAN或Kvaser)嗅探OBD-II端口或诊断接口的通信流量,直接捕获所有32个响应值;2)通过逆向工程分析固件或预计算算法,在不接触车辆的情况下生成有效的响应值集合。一旦攻击者获取了完整的响应值集合,就可以在后续认证尝试中重复使用这些值,绕过正常的反盗窃保护机制。该漏洞的CVSS向量为CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N,表明攻击需要物理接近车辆,但不需要认证或用户交互,影响范围涵盖多个系统组件。