2025年9月

本公告载明可能影响部分谦川科技软件产品、组件或版本的安全漏洞信息。谦川科技高度重视产品及客户业务的安全。截至本公告发布之日,谦川科技尚未收到有关上述漏洞已在真实环境中被利用的报告。


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2022-3509
CVSS评分7.5
漏洞标题Protobuf组件处理textformat数据时存在拒绝服务漏洞
详细描述Protobuf(protocol buffers)是支持谷歌开发的数据交换格式的序列化结构化组件,可用于通信协议、数据存储等。可能在智能网联汽车中使用以支持数据交互功能。Protobuf组件在3.16.0到3.16.3、3.17.0到3.19.6、3.20.0到3.20.3、3.21.0到3.21.7版本之间在Protobuf-java核心程序处理textformat数据时,可能触发因垃圾回收机制占用时间过长导致的拒绝服务漏洞,导致系统拒绝服务。
受影响资产Nebula 
漏洞类型cve
风险等级高危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2022-4203
CVSS评分4.9
漏洞标题openssl组件中证书验证功能存在缓冲区溢出漏洞
详细描述openssl是一个开源的能够实现安全套接层(SSL)和安全传输层(TLS)协议的通用加密库,常用于车云通信中对传输协议的加解密。该组件支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。智能网联汽车中使用该组件。openssl组件在3.0.0到3.0.8版本之间的证书验证功能存在缓冲区溢出漏洞,可能导致系统崩溃。
受影响资产Nebula 
漏洞类型cve
风险等级中危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2023-0687
CVSS评分9.8
漏洞标题Glibc组件中monstartup函数存在缓冲区溢出漏洞
详细描述Glibc组件提供了GNU系统和GNU/linux 系统的基础功能。在智能网联汽车中经常使用glibc组件服务系统。在2.38版本前的Glibc组件中,gmon.c文件的monstartup函数存在缓冲区溢出漏洞,可能导致程序崩溃。
受影响资产Nebula 
漏洞类型cve
风险等级超危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2024-6197
CVSS评分7.5
漏洞标题curl组件中utf8asn1str函数存在远程代码执行漏洞
详细描述curl组件是一个使用URL语法的传送文件工具,支持FTP、FTPS、HTTP、HTTPS、SCP、SFTP、TFTP、TELNET、DICT、FILE和LDAP等多种协议。curl组件在智能车联网中的应用可能涉及文件的上传和下载。由于curl组件支持多种通信协议,包括HTTP和HTTPS等,因此它可以在智能车联网系统中用于与服务器进行通信,实现数据的传输。在8.6.0版本到8.9.0版本的curl组件中,ASN1解析器的utf8asn1str函数存在远程代码执行漏洞,可能导致程序崩溃。
受影响资产Nebula 
漏洞类型cve
风险等级高危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2024-2511
CVSS评分5.9
漏洞标题OpenSSL组件中TLS v1.3服务使用票据创建会话对象的功能存在缓存缺陷漏洞
详细描述OpenSSL是一个开源的能够实现安全套接层(SSL)和安全传输层(TLS)协议的通用加密库,常用于车云通信中对传输协议的加解密。该组件支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。OpenSSL组件在3.2.0 <= OpenSSL < 3.2.2;3.1.0 <= OpenSSL < 3.1.6;3.0.0 <= OpenSSL < 3.0.14;1.1.1 <= OpenSSL < 1.1.1y版本的TLS v1.3服务使用票据创建会话对象的功能存在缓存缺陷漏洞,可能在使用票据创建新会话时,导致内存耗尽,系统崩溃。
受影响资产Nebula 
漏洞类型cve
风险等级中危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2024-5535
CVSS评分9.1
漏洞标题OpenSSL 组件中SSL_select_next_proto函数存在检查缺陷漏洞
详细描述OpenSSL是一个开源的能够实现安全套接层(SSL)和安全传输层(TLS)协议的通用加密库,常用于车云通信中对传输协议的加解密。该组件支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。OpenSSL组件在3.3.0 <= OpenSSL < 3.3.2;3.2.0 <= OpenSSL < 3.2.3;3.1.0 <= OpenSSL < 3.1.7;3.0.0 <= OpenSSL < 3.0.15;1.1.1 <= OpenSSL < 1.1.1za;1.0.2 <= OpenSSL < 1.0.2zk版本中的ssl/ssl_lib.c文件中 SSL_select_next_proto 函数存在检查缺陷漏洞,在接收到0长度的客户端协议列表时,可能导致程序崩溃或敏感信息泄漏。
受影响资产Nebula 
漏洞类型cve
风险等级超危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2023-45853
CVSS评分9.8
漏洞标题Zlib组件中zipOpenNewFileInZip4_64函数存在堆缓冲区溢出漏洞
详细描述Zlib是开源的数据压缩库,它提供了一组函数和数据结构,用于在应用程序中进行数据的压缩和解压操作。智能网联汽车中可能使用该组件。Zlib组件在1.3.1版本之前的contrib/minizip/zip.c文件中zipOpenNewFileInZip4_64函数存在堆缓冲区溢出漏洞,可能导致系统拒绝服务。
受影响资产Nebula 
漏洞类型cve
风险等级超危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2023-6992
CVSS评分5.5
漏洞标题Zlib组件中longest_match函数存在检查缺陷漏洞
详细描述zlib是开源的数据压缩库,它提供了一组函数和数据结构,用于在应用程序中进行数据的压缩和解压操作。智能网联汽车中可能使用该组件。Cloudflare版本的zlib组件在2023-11-16版本之前的deflate.c文件中longest_match函数存在检查缺陷漏洞,可能导致压缩过程损坏内存而导致系统拒绝服务。
受影响资产Nebula 
漏洞类型cve
风险等级中危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2023-48795
CVSS评分5.9
漏洞标题Openssh组件存在完整性检查缺陷漏洞
详细描述Openssh(Open Secure Shell)是一个用于实现安全的远程登录和安全网络服务的开源组件。OpenSSH通过加密所有传输的数据,确保数据的机密性和完整性,并且还支持多种认证方式,包括密码、公共密钥、GSSAPI等。它还支持端口转发(也称为隧道),可以通过SSH隧道将其他协议的数据流通过安全的SSH连接传输,从而增加其他协议的安全性。在智能网联汽车中可能使用该组件。Openssh组件在9.6版本之前存在完整性检查缺陷漏洞,可能导致系统拒绝服务。
受影响资产Nebula 
漏洞类型cve
风险等级中危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2023-5363
CVSS评分7.5
漏洞标题Openssl组件中evp_cipher_init_internal函数存在检查缺陷漏洞
详细描述OpenSSL是一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库,常用于车云通信中对传输协议的加解密。该组件支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。Openssl组件在3.0.0到3.0.12、3.1.0到3.1.4版本的crypto/evp/evp_enc.c文件中evp_cipher_init_internal函数存在检查缺陷漏洞,可能会使得加密过程中的初始化向量IV和加密密钥出现截断或溢出的现象,进而导致加密解密过程失败,造成相关程序拒绝服务。
受影响资产Nebula 
漏洞类型cve
风险等级高危
修复状态已修复


类别漏洞详情
产品名称Hypervisor
受影响的版本MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os
漏洞编号CVE-2023-5678
CVSS评分5.3
漏洞标题OpenSSL组件检查X9.42 DH 密钥和参数存在拒绝服务漏洞
详细描述OpenSSL是一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库,常用于车云通信中对传输协议的加解密。该组件支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。Openssl组件在有漏洞版本中使用 DH_generate_key() 函数生成 X9.42 DH 密钥、使用 DH_check_pub_key()、DH_check_pub_key_ex() 或 EVP_PKEY_public_check() 检查 X9.42 DH 密钥或参数时,存在拒绝服务漏洞,可能导致系统拒绝服务。
受影响资产Nebula 
漏洞类型cve
风险等级中危
修复状态已修复


我们坚持以技术创新
开启智能出行新未来
联系我们
邮箱:contact@goldenrivertek.com
Copyright ©2025-2026 宁波谦川科技有限公司版权所有 浙ICP备2022031744号-1