当前位置: 首页 > web >正文

知名车企门户漏洞或致攻击者远程解锁汽车并窃取数据

image

漏洞概况

一家大型汽车制造商的在线系统存在安全漏洞,可能导致客户数据泄露,并允许攻击者远程访问车辆。该漏洞由安全研究员Eaton Zveare发现,他已于2025年2月向涉事车企报告并促使漏洞修复。Zveare虽未公开车企名称,但透露这是在美国拥有超过1000家经销商的知名品牌。

漏洞细节

该漏洞存在于车企经销商使用的在线门户中。Zveare通过修改门户代码绕过登录安全机制,成功创建"国家级管理员"账户,由此获得数千名客户的个人信息、财务数据和车辆信息的完全访问权限。

更严重的是,攻击者仅需通过挡风玻璃上可见的车辆识别号(VIN)即可查询车主姓名,甚至能远程控制车门解锁等功能。虽然未验证是否可开走车辆,但该漏洞极易被不法分子利用。

潜在危害

经销商门户不仅泄露客户信息,Zveare获取的管理权限还可查看所有经销商财务数据,实时追踪租赁车辆位置。他警告称,由于存在用户冒充和多系统访问能力,这些安全缺陷堪称"即将爆发的安全噩梦"。

网络安全公司Malwarebytes指出,此类漏洞会助长跟踪骚扰行为。Zveare在Defcon安全会议上披露,涉事企业用约一周时间修复了漏洞。他向TechCrunch表示,核心问题在于简单的身份验证缺陷:"如果连这些都出错,整个系统就会崩溃。"

防护建议

  • 优先使用手机导航应用(如Google Maps),而非车载导航系统
  • 避免在车载导航中保存常用地址
  • 定期更新车载软件以获取最新安全防护
  • 检查远程控制应用,确保无陌生设备接入账户
http://www.xdnf.cn/news/17739.html

相关文章:

  • ENCOPIM, S.L. 参展 AUTO TECH China 2025 广州国际汽车技术展览会
  • SSH浅析
  • 【C#】正则表达式
  • Emscripten 指南:概念与使用
  • 科研人如何挖出SCI级创新选题?
  • [激光原理与应用-253]:理论 - 几何光学 - 变焦镜头的组成原理及图示解析
  • 《算法导论》第 21 章-用于不相交集合的数据结构
  • JavaWeb从入门到精通!第二天!(Servlet)
  • HTTPS服务
  • 小黑课堂计算机一级WPSOffice题库安装包1.44_Win中文_计算机一级考试_安装教程
  • 系统架构设计师备考之架构设计实践知识
  • Kafka跨机房双活方案中MM1与MM2
  • 新型Windows RPC攻击可劫持服务并完全攻陷Active Directory,PoC已公开
  • 开发npm包【详细教程】
  • 测试匠谈 | AI语音合成之大模型性能优化实践
  • 【c++】反向赋值:颠覆传统的数据交互范式
  • HeidiSQL 连接 MySQL 报错 10061
  • 工业相机终极指南:驱动现代智能制造的核心“慧眼”
  • mimiconda+vscode
  • 基恩士FSN10系列数字光纤传感器全新型光纤放大器 FSN11CP
  • 後端開發技術教學(五) 魔術方法、類、序列化
  • Day02——Docker
  • Avalonia实例实战六:控件的拖放
  • 前端面试:promise...then与asnyc ...await
  • 【算法训练营Day23】贪心算法part1
  • 前端工程化:pinia
  • 分享一款基于STC8H8K32U-45I-LQFP48单片机的4路数字量输入输出模块
  • 当AI重塑世界:普通人如何成为“主动进化者”?
  • 第16届蓝桥杯Python青少组_省赛_中/高级组_2025年5月真题
  • VirtualBox虚拟机网卡配置