[ DATA_STREAM: %E6%B1%BD%E8%BD%A6%E5%AE%89%E5%85%A8 ]

汽车安全

SCORE
8.8

沃尔沃-Eicher车队管理系统曝重大漏洞:数千辆商用车面临远程劫持风险

TIMESTAMP // 7 月.27
#API漏洞 #供应链安全 #汽车安全 #物联网 #车联网

安全研究人员近期揭示了沃尔沃(Volvo)与Eicher合资车队管理平台“My Eicher”中的一系列严重安全漏洞,攻击者通过利用API鉴权缺陷,可获取全局管理员权限,实现对数千辆商用车辆的实时追踪、数据窃取及潜在的远程控制。 ▶ API鉴权全面崩塌: 研究发现该平台存在严重的不安全直接对象引用(IDOR)漏洞,攻击者仅需修改请求参数即可跨越权限边界,访问任意用户和车辆的敏感信息。 ▶ 物流基建的“后门”: 漏洞不仅暴露了车辆的实时GPS坐标,还允许访问燃油消耗、驾驶员行为等核心运营数据,甚至可能通过远程信息处理单元执行危险指令。 八卦洞察 这并非单纯的软件Bug,而是传统重工巨头在数字化转型过程中“安全债”的集中爆发。商用车联网(V2X)生态系统的安全性长期滞后于乘用车领域。在特斯拉等造车新势力倒逼安全标准的今天,沃尔沃-Eicher这类传统OEM的云端平台仍在使用极其脆弱的API管理架构,这无异于将国家物流命脉的钥匙挂在了大门外。从地缘政治角度看,这类漏洞若被恶意利用,足以构成对特定地区供应链稳定性的降维打击。 行动建议 相关企业应立即对所有车联网API实施全量审计,废弃基于简单ID的鉴权逻辑,转向零信任(Zero Trust)架构。同时,商用车企需建立针对远程信息处理系统(Telematics)的专项响应机制,并引入常态化的漏洞赏金计划(Bug Bounty),以应对日益复杂的网络物理系统(CPS)威胁。

SOURCE: HACKERNEWS // UPLINK_STABLE