Web Carmaker Gate的安全安全獨立性讓黑客從任何地方的任何地方解鎖
一位安全研究人員說,汽車行業的電子經銷商門戶的缺陷揭示了其客戶信息和車輛的私人信息,並可以使黑客進入其任何客戶的車輛。
伊頓·茲維爾(Eaton Zveare)在軟件交付公司擔任安全研究人員,他告訴TechCrunch,他發現的缺陷允許創建對未障礙汽車製造商Web Central Gate“無限訪問”的管理員帳戶。
通過此訪問,惡意黑客可以看到汽車客戶的個人和財務數據,監視車輛並註冊客戶,以允許業主(或黑客)從任何地方檢查其某些汽車功能。
Zveare說,他不打算命名賣方,但他說他是一個眾所周知的汽車行業,擁有多個受歡迎的子製動器。
在周日在拉斯維加斯舉行的DEF CON安全會議上討論的TechCrunch採訪時,Zveare說,這些錯誤將這些經銷商系統的安全重點放在了這些經銷商系統的重點,這些經銷商系統被授予其員工並鏈接到廣泛的客戶信息。
ZVeare,發現錯誤 汽車客戶系統 和 車輛管理系統 他告訴TechCrunch,他在今年早些時候發現了今年早些時候的缺陷。
他說,儘管門戶連接系統中的安全缺陷是一個挑戰,即發現自己一旦發現自己,但錯誤就可以通過允許他創建一個新的“國家經理”帳戶來繞過整個連接機制。
缺陷是有問題的,因為打開門連接頁面時,該故障代碼已加載在用戶的瀏覽器上,允許用戶(在這種情況下為Zveare)修改代碼以繞過登錄檢查。 Zveare告訴TechCrunch,汽車行業沒有發現有關先前剝削的信息,這表明他是第一個找到它並在汽車行業報告的人。
他告訴TechCrunch時,該帳戶登錄時,該帳戶在美國所有美國都會訪問1000多名汽車代表。
Zveare說:“甚至沒有人知道您只是在默默地看著所有這些經銷商的數據,他們所有的財務,所有私人事物,所有的鉛筆。”
Zveare說,他在經銷商門中發現的一件事是一種國家消費者搜索工具,該工具允許與註冊大門關聯的用戶搜索車輛和駕駛員的數據。
在一個真實的例子中,Zveare從公共停車場的汽車擋風玻璃上收到了唯一的車輛識別號,並用該號碼來識別汽車所有者。 Zveare說,該工具可用於搜索僅使用客戶的名字和姓氏的人。
Zveare說,隨著通往大門的訪問,也可以將任何車輛與移動帳戶相結合,這使客戶可以從應用程序中遠程控制其某些汽車功能,例如解鎖汽車。
Zveare說,他使用朋友的帳戶和他們的同意在一個真實的例子中嘗試了這一點。通過將財產轉移到由Zveare控制的帳戶中,他說,該大門只需要一種確定性(本質上是小指的承諾),即執行帳戶轉移的用戶是合法的。
Zveare告訴TechCrunch:“出於我的目的,我剛找到一個朋友,他同意接管他的車並跑去。” “但是(大門)實際上可以對任何只知道自己的名字騙我的人,或者我可以在停車場看一輛汽車。”
Zveare說,他沒有考慮是否可以被撤職,而是說盜用可以被小偷濫用,以便從車輛中竊取並竊取物體。
訪問通往該汽車行業的網關的另一個關鍵問題是,可以通過單個連接訪問與同一門相關的其他代表的系統,該連接允許用戶連接到只有一組連接器的多個系統或應用程序。 Zveare說,代表的汽車系統都是互連的,因此很容易從一個系統跳到另一個系統。
他說,該大門還具有一項功能,允許管理人員(例如它創建的用戶帳戶)“模仿”其他用戶,有效地允許訪問其他經銷商,就好像他們是用戶無需連接的用戶。 Zveare說,這類似於豐田經銷商門上的功能 發現於2023年。
Zveare談到用戶的功能時說:“他們只是等待發生的安全噩夢。”
一旦在Zveare Gate,他找到了個人識別的客戶數據,一些財務信息和遠程信息處理系統,這些系統允許對租金或禮貌汽車進行實時監控,以及在全國范圍內發送的汽車,並且可以選擇取消它們 – 如果Zveare沒有。
Zveare說,在2025年2月在汽車行業披露後不久,這些錯誤大約需要一周才能糾正。
Zveare說:“要點是,只有兩個簡單的API漏洞使大門打開,並且總是與身份驗證有關。” “如果您要犯這些錯誤,那麼一切都會落後。”