成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

奔馳、寶馬等汽車品牌存在 API 漏洞,可能暴露車主個人信息

安全
API 漏洞允許黑客進行遠程解鎖、啟動車輛、跟蹤汽車行蹤,竊取車主個人信息的惡意攻擊活動。

Bleeping Computer 網站披露,近 20 家汽車制造商和服務機構存在 API 安全漏洞,這些漏洞允許黑客進行遠程解鎖、啟動車輛、跟蹤汽車行蹤,竊取車主個人信息的惡意攻擊活動。

1672901585_63b673d168fb827001901.jpg!small

據悉,API 漏洞主要影響寶馬、羅爾斯、奔馳、法拉利、保時捷、捷豹、路虎、福特、起亞、本田、英菲尼迪、日產、謳歌、現代、豐田和創世紀等其知名汽車品牌。此外,漏洞還影響汽車技術品牌 Spireon 和 Reviver 以及流媒體服務 SiriusXM。

誰發現了 AP I安全漏洞?

網絡安全研究員 Sam Curry 和其研究團隊,在數十家頂級汽車制造商生產的車輛和車聯網服務中,發現了API 漏洞問題。 此前,Sam Curry于 2022 年 11 月披露了現代、Genesis、本田、謳歌、日產、英菲尼迪和 SiriusXM 的安全問題。

目前,受影響的供應商已經修復所有漏洞問題,現在無法利用這些漏洞。在經過了 90 天的漏洞披露期后,Curry 團隊發表了一篇關于更詳細的 API 漏洞博客文章,展示了黑客如何利用這些漏洞來解鎖和啟動汽車。

攻擊者可以利用漏洞,訪問內部系統

寶馬和奔馳中發現了最嚴重的 API 漏洞,這些漏洞受到 SSO(單點登錄)漏洞的影響,攻擊者可以利用訪問內部業務系統。 例如在對梅賽德斯-奔馳的測試中,研究人員可以訪問多個私有 GitHub 實例、Mattermost 上的內部聊天頻道、服務器、Jenkins 和 AWS 實例,并成功連接到客戶汽車的 XENTRY 系統 等。

1672902136_63b675f805d1ba126598a.jpg!small?1672902136138

梅賽德斯-奔馳內部系統(資料來源:Sam Curry)

在對寶馬的測試中,研究人員可以訪問內部經銷商門戶網站,查詢任何汽車的 VIN,并檢索包含敏感車主信息的銷售文件。此外,攻擊者還可以利用 SSO 漏洞,以員工或經銷商的身份登錄賬戶,訪問保留給內部使用的應用程序。

1672902223_63b6764f068aed56b82b7.jpg!small?1672902223009

訪問寶馬門戶網站上的車輛詳細信息(資料來源:Sam Curry)

暴露車主詳細信息

研究人員利用其它 API 漏洞,可以訪問起亞、本田、英菲尼迪、日產、謳歌、梅賽德斯-奔馳、現代、創世紀、寶馬、勞斯萊斯、法拉利、福特、豐田、保時捷等汽車品牌車主的個人身份信息。

對于豪華品牌汽車來講,披露車主信息特別危險,因為在某些情況下,數據中包括銷售信息、物理位置和客戶居住地址。例如法拉利在其 CMS 上的 SSO 漏洞,暴露了后端 API 路線,使其有可能從 JavaScript 片段中提取憑據。攻擊者可以利用這些漏洞訪問、修改或刪除任何法拉利客戶賬戶,管理他們的車輛資料,甚至可以將自己設定為車主。

1672902400_63b67700019a622039c51.jpg!small?1672902400338

披露法拉利用戶數據細節(資料來源:Sam Curry)

跟蹤車輛 GPS

API 漏洞可能允許黑客實時跟蹤汽車,帶來潛在的物理風險,并影響到數百萬車主的隱私,其中保時捷是最受影響的品牌之一,其遠程信息處理系統漏洞使攻擊者能夠檢索車輛位置并發送指令。

GPS 跟蹤解決方案 Spireon 也易受汽車位置泄露的影響,涉及到 1550 萬輛使用其服務的車輛,甚至允許管理員訪問其遠程管理面板,使攻擊者能夠解鎖汽車、啟動引擎或禁用啟動器。

1672902565_63b677a572b82f517699b.jpg!small?1672902565633

Spireon 管理面板上的歷史 GPS 數據(資料來源:Sam Curry)

值得一提的是,數字車牌制造商 Reviver 也容易受到未經驗證的遠程訪問其管理面板的影響,該面板可能允許任何人訪問 GPS 數據和用戶記錄、更改車牌信息等。

Curry 表示這些漏洞或允許攻擊者在 Reviver 面板上將車輛標記為 “被盜”,這會自動將事件通知警方,從而使車主/駕駛員面臨不必要的風險。

1672902776_63b6787882f9fb71527c1.jpg!small?1672902776854

遠程修改 Reviver 車牌(資料來源:Sam Curry)

最大限度地減少安全風險

車主可以通過最大限度減少存儲在車輛或汽車 APP 中的個人信息,來保護自己免受此類漏洞的影響。此外,將車載遠程信息處理設置為最高私密等級,并閱讀汽車廠家的隱私政策,以了解其數據的使用方式也至關重要。

最后,Sam Curry 著重強調,當購買二手車時,請確保前車主的帳戶已被徹底刪除。如果有條件的話,盡量使用強密碼,并為車輛的應用程序和服務設置雙因素認證。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-05-24 14:29:32

撞庫攻擊黑客網絡攻擊

2022-03-08 14:31:37

區塊鏈汽車技術

2023-01-10 00:11:56

2021-05-13 08:53:33

Wi-Fi漏洞攻擊

2023-01-05 11:40:01

2021-05-13 13:33:39

數字化

2024-09-25 15:28:20

2017-01-17 14:26:15

2020-08-11 08:16:11

漏洞安全黑客

2020-09-16 10:46:44

數據泄漏雷蛇鼠標

2023-10-17 16:04:00

2022-08-22 12:38:34

漏洞網絡安全網絡攻擊

2014-09-24 11:14:07

2021-11-22 09:52:46

智能自動駕駛汽車

2019-11-14 18:40:51

網絡安全黑客通信

2021-02-26 00:55:33

攻擊信息安全密碼

2012-04-13 15:44:32

垃圾短信

2016-11-04 11:38:59

2014-06-11 14:10:45

2021-04-28 11:13:18

信息泄露漏洞網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人在线免费电影 | 香蕉视频在线播放 | 三级视频国产 | 九九色九九 | 亚洲精品免费在线观看 | 久久久久国产精品一区二区 | 欧美日韩国产传媒 | 男女羞羞在线观看 | 欧美视频1| 欧美在线视频不卡 | 欧美一级二级三级 | 黄色大片免费看 | 精品国产乱码一区二区三区 | 国产91色在线 | 亚洲 | 九九热这里 | 在线观看中文字幕 | 特黄特色大片免费视频观看 | 亚洲免费一区 | 欧美视频xxx | 亚洲精品日韩在线 | 中文字幕97| 久久久久久成人 | 亚洲精品日本 | 久久夜视频 | 中文字幕在线视频观看 | 国产传媒在线观看 | 色偷偷888欧美精品久久久 | 国产91丝袜在线18 | 亚洲免费在线视频 | 欧美精品中文 | 亚洲天堂久久新 | 精品综合网 | 欧美精品乱码久久久久久按摩 | 亚洲一区二区网站 | 天天拍天天操 | 免费久久久 | 国产欧美一区二区三区在线播放 | 岛国毛片 | 天天拍天天草 | 成人在线不卡 | 日韩中文字幕一区 |