当前位置: 首页 > news >正文

知名车企门户漏洞或致攻击者远程解锁汽车并窃取数据

image

漏洞概况

一家大型汽车制造商的在线系统存在安全漏洞,可能导致客户数据泄露,并允许攻击者远程访问车辆。该漏洞由安全研究员Eaton Zveare发现,他已于2025年2月向涉事车企报告并促使漏洞修复。Zveare虽未公开车企名称,但透露这是在美国拥有超过1000家经销商的知名品牌。

漏洞细节

该漏洞存在于车企经销商使用的在线门户中。Zveare通过修改门户代码绕过登录安全机制,成功创建"国家级管理员"账户,由此获得数千名客户的个人信息、财务数据和车辆信息的完全访问权限。

更严重的是,攻击者仅需通过挡风玻璃上可见的车辆识别号(VIN)即可查询车主姓名,甚至能远程控制车门解锁等功能。虽然未验证是否可开走车辆,但该漏洞极易被不法分子利用。

潜在危害

经销商门户不仅泄露客户信息,Zveare获取的管理权限还可查看所有经销商财务数据,实时追踪租赁车辆位置。他警告称,由于存在用户冒充和多系统访问能力,这些安全缺陷堪称"即将爆发的安全噩梦"。

网络安全公司Malwarebytes指出,此类漏洞会助长跟踪骚扰行为。Zveare在Defcon安全会议上披露,涉事企业用约一周时间修复了漏洞。他向TechCrunch表示,核心问题在于简单的身份验证缺陷:"如果连这些都出错,整个系统就会崩溃。"

防护建议

  • 优先使用手机导航应用(如Google Maps),而非车载导航系统
  • 避免在车载导航中保存常用地址
  • 定期更新车载软件以获取最新安全防护
  • 检查远程控制应用,确保无陌生设备接入账户
http://www.lryc.cn/news/618659.html

相关文章:

  • 外卖投诉:差评转复购的3步攻略
  • 腾讯云terraform学习教程
  • 终端互动媒体业务VS终端小艺业务
  • JAVA高级第十章 XML
  • 本地部署开源媒体中心软件 Kodi 并实现外部访问( Windows 版本)
  • UE5.3 C++ 动态多播实战总结
  • Mac M1探索AnythingLLM+Ollama+知识库问答
  • Flink Python API 提交 Socket 数据源的 WordCount 作业
  • 多轮问答与指代消解
  • 【Node.js从 0 到 1:入门实战与项目驱动】2.2 验证安装(`node -v`、`npm -v`命令使用)
  • 6深度学习Pytorch-神经网络--过拟合欠拟合问题解决(Dropout、正则化、早停法、数据增强)、批量标准化
  • 企业高性能web服务器(4)
  • 企业AI人工智能培训基础实战
  • 电子电路原理学习笔记---第5章特殊用途二极管---第2天
  • PaddlePaddle 模型训练技巧
  • Emscripten 指南:概念与使用
  • 《Qwen2.5-VL 》论文精读笔记
  • SpringMVC的原理及执行流程?
  • vue excel转json功能 xlsx
  • 如何简单捋一遍LLM结构
  • 【MAUI】在 .NET MAUI 中实现全局异常捕获的完整指南
  • 全国产飞腾d2000+复旦微690t信号处理模块
  • 「ECG信号处理——(23)基于ECG和PPG信号的血压预测」2025年8月12日
  • Android领域驱动设计与分层架构实践
  • 【Unity3D实例-功能-下蹲】角色下蹲(二)穿越隧道
  • 【vue(二)Vuex】
  • 解决微前端子应用嵌入后样式被覆盖
  • C++11语法(2)
  • python判断当天是否是当月最后一天
  • Python 常用的正则表达式