登录发现更多内容
首页
讨论研究
知名厂商
用户名
Email
自动登录
找回密码
密码
登录
立即注册
登录
立即登录
立即注册
其他登录
QQ
微信
首页
Portal
讨论研究
知名厂商
金鉴实验室官网
搜索
搜索
本版
文章
帖子
群组
用户
好友
帖子
收藏
道具
勋章
任务
广播
群组
排行榜
设置
我的收藏
退出
首页
›
「金鉴专栏」
›
「车规AEC-Q102」
›
安全专家公布影响数百万车辆的多个漏洞 ...
0赞
赞赏
手机版
扫码打开手机版
把文字装进口袋
返回列表
安全专家公布影响数百万车辆的多个漏洞
[ 复制链接 ]
魏群1
2023-1-9 19:09:51
IT 之家 1 月 8 日消息,
安全专家近日发现了影响数百万辆汽车的安全漏洞,全球几乎所有主要汽车品牌均受影响。
黑客可以利用汽车远程信息处理系统、汽车 API 和支持性基础设施中的漏洞进行各种操作,甚至可以远程完全接管你的汽车。
IT 之家了解到,奔驰、宝马、劳斯莱斯、法拉利、福特、保时捷、丰田、捷豹和路虎等汽车品牌,还有车队管理公司 Spireon 和数字车牌公司 Reviver 均受到影响。
Yuga 实验室的 Sam Curry 在研究破解汽车过程中,在现代和 Genesis 的多款车型中发现了漏洞,并发现 Sirius XM 的 Connected Vehicle Services 漏洞影响本田、日产、英菲尼迪和 Acuras。
Curry 表示:" 受影响的公司都在报告后的一两天内修复了这些问题。我们与所有这些公司合作,对其进行验证,并确保不会绕过这些漏洞 "。
基于 Curry 的漏洞研究,安全专家又陆续发现了多个波及范围很广的安全漏洞。从公共安全的角度来看,最严重的漏洞是在 Spireon 发现的,该公司拥有几个 GPS 车辆跟踪和车队管理品牌,包括 OnStar、GoldStar、LoJack、FleetLocate 和 NSpire,覆盖 1500 万辆联网车辆。
库里和团队发现了 SQL 注入和授权绕过方面的多个漏洞,可以在所有 Spireon 上执行远程代码,并完全接管任何车队车辆。
研究人员写道:" 这将使我们能够跟踪和关闭一些不同大城市的警察、救护车和执法车辆的启动器,并向这些车辆发出指令 "。
研究人员写道:" 这些漏洞还让他们获得了对 Spireon 公司的完全管理员权限和一个全公司的管理面板,攻击者可以从这个面板上向所有 1500 万辆汽车发送任意命令,从而远程解锁车门、按喇叭、启动引擎和禁用启动器 "。
此外研究人员还发现了针对法拉利汽车的过度许可访问控制漏洞,允许他们访问几个内部应用程序的 JavaScript 代码。该代码包含 API 密钥和凭证,可能允许攻击者访问客户记录并接管(或删除)客户账户。
研究人员表示攻击者可以 POST 到 "/core/ api / v1 / Users/:id / Roles" 端点,编辑他们的用户角色,设置自己拥有超级用户权限或成为法拉利所有者。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
立即登录
点评
本版积分规则
回帖并转播
回帖后跳转到最后一页
综合
最新
热度
发表评论
魏群1
关注
主题数60
STM32CubeMX之定时器PWM输出
阅读 6911
苹果汽车上市时间确定,定价60万元!
阅读 3878
造车新势力高管频繁离职背后:因亏损还是正常变动? ...
阅读 2954
发布新话题
首页
讨论研究
知名厂商
我的
返回顶部