第十代本田思域车载主机安全漏洞:EvilValet
通过 AOSP 测试密钥实现任意代码执行
第十代本田思域车载主机存在任意代码执行漏洞,因为本田使用公开已知的 AOSP(Android Open Source Project)测试密钥对固件更新进行签名。 这使得任何能够物理接触车辆前置 USB 端口的人都可以在无需 root 权限或 su 二进制文件的情况下安装未授权软件。
Eric McDonald 的研究表明,尽管本田对 USB 更新实施了特定检查,但修改后的 recovery 二进制文件中的底层签名验证逻辑仍与原生 AOSP 相同。由于公开已知的 AOSP 测试密钥仍保存在 res/keys 中,任何使用这些密钥签名的更新文件都会被系统接受。该漏洞不仅在 2021 年款思域上得到验证,还通过对公开可得的欧盟软件更新文件(MRC_EU_SW_v12_4.zip)的分析确认,该文件同样携带 AOSP 测试密钥签名。
“EvilValet” 攻击向量
该漏洞使得一种类似 “evil maid” 的攻击成为可能,因其需要在车内获得物理访问权限而被称为 “EvilValet”。 攻击者——例如代客泊车员或技术人员——可以将特制的 USB 设备插入车载主机,以安装恶意更新。更新生效后,车载主机在车主不知情的情况下被修改,为攻击者提供持久的任意代码执行能力。
为了便于探索此漏洞并定制这些设备,研究者发布了多个工具:
- ota-builder:一个用于准备车载主机可接受的更新文件的工具,可能允许用户安装带有
setuid的su二进制文件以获取 root 权限。 - apk-rebuilder:一个自动化逆向本田更新文件的实用工具,能够解析资源、重建
.smali代码并提取 ramdisk。 - apk-renderer:用于探索自定义主题的工具,研究者指出,由于三菱分支的 AOSP 框架硬编码了资源 ID,导致自定义主题实现困难。
- aidl-rebuilder:一款用于映射 AIDL 接口的实验性工具,可用于创建诸如虚拟仪表盘之类的自定义应用。
技术约束与风险
更新车载主机是一个脆弱的过程,严重依赖特定的版本号。 虽然这些版本号可以被伪造以运行未签名代码,但用户必须了解车载主机所期望的精确版本,否则会导致恢复循环或将设备“软砖”。
此外,研究者已不再维护传统的参考文档,而是提供确定性的工具。其策略是让用户使用大型语言模型(LLM)直接查询重建后的代码,将车载主机代码视为唯一可信来源,而不是依赖可能过时的文档。
社区观点与行业背景
此发现引发了争论,一方面认为该漏洞是严重的安全缺陷,另一方面则视其为硬件所有权和维修权的胜利。
一些社区成员认为风险极小,指出成熟的攻击者更可能使用硬件植入而非 USB 更新:
没有半根脑细胞的‘evil valet’会在拥有车辆物理访问权限的情况下浪费时间去攻击车载主机。他们只会把间谍装置藏在车里的某个地方。
另一些人则强调汽车信息娱乐系统安全性普遍不足的趋势。一位贡献者提到了澳大利亚政府信息安全手册(2026 年 3 月更新),该手册指示政府人员不要将敏感设备连接到车辆信息娱乐系统,以防监控风险。其他品牌也报告了类似漏洞;例如,有报道称部分现代(Hyundai)车载主机使用的 RSA 密钥可以通过网络搜索轻易获取。
从维修权的角度来看,修改车载主机被视为延长硬件寿命的途径,防止车主因更换为质量较低的第三方 Android 平板而失去原厂单元。