剖析 Kenwood DNR1007XR 的攻击面 - 第一部分

访问原始链接 Google 翻译

在即将到来的Pwn2Own Automotive竞赛中,总共选定了3款车载主机。其中一款是双DIN规格的Kenwood DNR1007XR,它提供了多种功能,如Android Auto、Apple CarPlay、USB媒体播放、无线镜像等。

这篇博客文章展示了DNR1007XR的照片,包括其内部有趣组件的特写。文中还详细介绍了一个隐藏的调试接口,该接口可用于获取shell。

查看大图

图1:Kenwood DNR1007XR

外部

屏幕后方隐藏着一个全尺寸SD卡插槽,可以通过向下倾斜屏幕来访问。该SD卡用于播放音频/视频文件以及更新地图数据。这似乎是一个值得研究的攻击面。

查看大图

图2:SD卡插槽

还有一个从设备背面引出的USB端口,用于:

  • 有线Android Auto
  • 有线Apple CarPlay
  • 音频播放
  • 视频播放

内部

接下来看内部结构,DNR1007XR由多个相互连接的电路板组成,其中最有趣的电路板位于设备的顶部。拆下几颗螺丝和金属板即可接触到这块电路板,它包含主处理器、eMMC、闪存以及蓝牙/WiFi无线模块。

查看大图

图3:主板

靠近中心位置的是主Dolphin+ TCC8034片上系统(SoC),它被宣传为一种“IVI和仪表盘解决方案”,支持运行Android、Linux和QNX。该SoC包含两个32位ARM核心,并运行Linux。去年的Kenwood目标使用了类似的TCC8974 SoC;更多信息可以在此处找到。

查看大图

图4:Dolphin+ TCC8034 SoC

再往右是一个Kioxia THGBMJG7C2LBAU8 16GB eMMC芯片,其中包含设备的主固件。

查看大图

图5:Kioxia eMMC

在eMMC芯片下方偏左的位置,是一个Winbond 25Q256JVFM 256Mb串行闪存芯片,其中包含未知数据。

查看大图

图6:Winbond闪存

最后,在SoC的左侧是一个Murata无线模块,负责处理Wi-Fi和蓝牙操作。搜索刻在该模块屏蔽罩上的确切型号并没有找到太多信息,但DNR1007XR的FCC文件表明这是Murata LBEE6ZZ1WD-334。该模块没有公开的数据手册,也未在Murata的网站上列出。

查看大图

图7:Murata无线模块

调试接口

在主板的右边缘有一个看起来可疑的连接器,它与外壳上的一个细缝对齐。该连接器通过UART以115200bps的速率暴露了一个Linux登录提示符。使用正确的凭据登录将生成一个shell。

查看大图

图8:调试接口

总结

希望这篇博客文章能提供足够的信息,以启动针对DNR1007XR的漏洞研究。请关注本周五即将发布的另一篇博客,该博客将涵盖DNR1007XR的威胁态势。

我们期待在2026年1月再次迎来Automotive Pwn2Own,届时我们将看看IVI供应商是否提升了其产品的安全性。希望在那里见到您。

在此期间,您可以在Twitter @ByteInsight上找到我,并在Twitter、Mastodon、LinkedIn或Bluesky上关注我们的团队,以获取最新的漏洞利用技术和安全补丁信息。