成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

斯巴魯驚爆高危漏洞:僅憑車牌即可劫持車輛

安全 漏洞
只需一張車牌號(hào),黑客就能遠(yuǎn)程操控你的斯巴魯汽車——這不是科幻電影橋段,而是真實(shí)存在的安全漏洞。

只需一張車牌號(hào),黑客就能遠(yuǎn)程操控你的斯巴魯汽車——這不是科幻電影橋段,而是真實(shí)存在的安全漏洞。

近日,漏洞賞金獵人Sam Curry與研究伙伴Shubham Shah在斯巴魯?shù)腟tarlink車聯(lián)網(wǎng)服務(wù)中發(fā)現(xiàn)一個(gè)“任意賬戶接管”高危漏洞,攻擊者可借此劫持美國(guó)、加拿大、日本三國(guó)的斯巴魯車輛,實(shí)現(xiàn)遠(yuǎn)程跟蹤、解鎖、啟動(dòng)甚至竊取用戶敏感數(shù)據(jù)。目前該漏洞已被修復(fù),但汽車行業(yè)的網(wǎng)絡(luò)安全短板再次暴露無(wú)遺。

漏洞殺傷鏈:從車牌到全面接管

2024年11月20日,研究團(tuán)隊(duì)在斯巴魯Starlink管理門戶中發(fā)現(xiàn)一個(gè)致命漏洞:其“resetPassword.json”API接口允許員工僅憑郵箱即可重置賬戶,無(wú)需任何驗(yàn)證令牌。通過(guò)該入口接管員工賬號(hào)后,研究人員進(jìn)一步繞過(guò)雙因素認(rèn)證(2FA)界面——僅需刪除前端彈窗覆蓋層,便直通管理員后臺(tái)。

“系統(tǒng)內(nèi)存在大量端點(diǎn)接口,其中‘車輛搜索’功能尤其危險(xiǎn)。”Curry解釋稱,攻擊者可通過(guò)車牌號(hào)反查車輛VIN碼,或直接輸入用戶姓氏、郵編、郵箱、電話等任一信息,即可無(wú)限制訪問(wèn)目標(biāo)車輛。在演示視頻中,研究團(tuán)隊(duì)僅用10秒便獲取了一輛斯巴魯汽車過(guò)去一年的行駛軌跡,精度達(dá)5米級(jí)。

一輛車被攻破=用戶全維度隱私裸奔

成功利用該漏洞的黑客可對(duì)車輛實(shí)施以下操作:

  • 遠(yuǎn)程操控:?jiǎn)?dòng)/熄火、鎖車/解鎖、實(shí)時(shí)定位(誤差≤5米);
  • 歷史軌跡追蹤:調(diào)取365天內(nèi)所有行車記錄,每次點(diǎn)火自動(dòng)更新;
  • 用戶數(shù)據(jù)竊取:緊急聯(lián)系人、授權(quán)用戶名單、家庭住址、信用卡尾號(hào)、車輛PIN碼;
  • 深度信息挖掘:客服通話記錄、前任車主信息、里程數(shù)、銷售歷史等。

更令人不安的是,研究人員使用朋友的斯巴魯車牌實(shí)測(cè)發(fā)現(xiàn),攻擊者甚至能通過(guò)后臺(tái)直接修改車輛訪問(wèn)權(quán)限。“理論上,斯巴魯Starlink管理后臺(tái)可操控所有美、加、日市場(chǎng)的車輛。”Curry強(qiáng)調(diào)。

車企“漏洞閃電戰(zhàn)”:24小時(shí)修復(fù)但隱患未除

據(jù)披露,斯巴魯在接到報(bào)告后24小時(shí)內(nèi)緊急修補(bǔ)漏洞,且尚無(wú)證據(jù)表明該漏洞遭惡意利用。然而,這已是Curry團(tuán)隊(duì)今年第二次攻破車企防線——此前他們?cè)谄饋喗?jīng)銷商門戶中發(fā)現(xiàn)類似漏洞,僅憑車牌即可定位并盜取2013年后生產(chǎn)的數(shù)百萬(wàn)輛起亞汽車。

“車企往往優(yōu)先考慮功能創(chuàng)新,卻將安全置于次要位置。”研究者指出,隨著車聯(lián)網(wǎng)滲透率提升,API接口、云端權(quán)限管理等環(huán)節(jié)正成為黑客新靶點(diǎn)。“一旦車企后臺(tái)與車輛控制系統(tǒng)直連,任何漏洞都可能演變?yōu)槲锢砑?jí)攻擊。”

總結(jié):車企的兩大安全頑疾

此次事件暴露出汽車行業(yè)的兩大常見(jiàn)安全頑疾:

  • 權(quán)限管理粗放化:車企員工后臺(tái)與用戶數(shù)據(jù)的隔離措施形同虛設(shè);
  • 安全響應(yīng)被動(dòng)化:依賴外部白帽黑客“救火”,而非構(gòu)建主動(dòng)防御體系。

當(dāng)前,全球智能網(wǎng)聯(lián)汽車市場(chǎng)規(guī)模已突破千億美元,但麥肯錫數(shù)據(jù)顯示,60%車企的網(wǎng)絡(luò)安全預(yù)算不足IT總投入的5%。當(dāng)汽車從機(jī)械產(chǎn)品進(jìn)化為“數(shù)據(jù)樞紐”,行業(yè)亟需建立覆蓋研發(fā)、運(yùn)維、應(yīng)急的全生命周期安全機(jī)制——畢竟,沒(méi)人希望自己的座駕成為黑客手中的“遙控玩具”。

責(zé)任編輯:華軒 來(lái)源: GoUpSec
相關(guān)推薦

2009-02-17 13:44:57

短信漏洞N73短信門

2013-02-22 13:39:57

2010-11-29 14:05:29

2010-07-13 21:23:32

軟件安全安全漏洞

2010-08-23 15:50:43

2024-09-27 14:23:42

2021-03-03 21:10:24

微軟漏洞攻擊

2009-09-02 18:33:45

2012-08-29 09:11:30

2021-03-11 08:51:21

微軟漏洞dotnet

2016-06-08 13:07:36

2021-01-28 17:32:44

Sudo漏洞Linux發(fā)行版

2009-09-01 09:31:32

2014-11-11 15:31:51

2012-09-18 19:29:36

2025-03-25 13:56:17

2025-04-18 10:17:47

2009-08-17 08:47:07

2014-04-11 11:06:54

OpenSSLOpenSSL漏洞華三

2023-07-03 12:03:08

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 欧美色图综合网 | 欧美最猛黑人xxxx黑人 | 欧美日韩高清免费 | 国产精品久久精品 | 欧美综合久久久 | 中文字幕一区二区三区日韩精品 | 国产日韩精品在线 | 一区二区三区韩国 | 91视在线国内在线播放酒店 | 精品国产伦一区二区三区观看体验 | 欧美一区二区三区视频在线观看 | 午夜小电影 | 国产一级视频在线观看 | 国产中文字幕在线观看 | 欧美成人一区二区三区 | avmans最新导航地址 | 亚洲综合资源 | 国产性色视频 | 久久久久久亚洲国产精品 | 国产a一区二区 | 亚洲视频中文字幕 | 午夜精品一区二区三区在线观看 | 免费一看一级毛片 | 操到爽 | av在线一区二区 | 欧美精品在线一区二区三区 | 一区二区福利视频 | 正在播放国产精品 | 99reav | 国产精品日韩欧美一区二区 | 羞羞的视频免费看 | 欧美成年人网站 | 亚洲一区二区三区观看 | 91麻豆精品国产91久久久久久 | 日韩在线免费 | 男人天堂网站 | 国产一区二区电影 | 精品国产欧美 | 欧美精品乱码久久久久久按摩 | 成人毛片视频在线播放 | 欧美色欧美亚洲另类七区 |