起亚汽车曝严重破绽 仅凭车牌号就可远程控制汽车

  • 电脑网络维修
  • 2024-11-15

近日,网络安保钻研人员披露了起亚汽车的一组已修复严重破绽,黑客仅凭车牌号即可在30秒内远程控制车辆关键性能,2013年之后的消费的起亚汽车都存在该破绽。

妇孺皆知,破绽的严重性与可应用的容易水平成正比,仅经过车牌号即可失掉车辆控制权无疑是迄今发现的最可怕的汽车安保破绽。

“这些攻打可在恣意配件性能的(起亚)车辆上远程口头,整个环节只有约30秒,无论车辆能否订阅了Kia Connect服务,”安保钻研人员Neiko Rivera、Sam Curry、Justin Rhinehart和Ian Carroll在报告中指出。

黑客可对(局部)受影响起亚车型实施的远程控制指令

此外,黑客还能在车主毫无发觉的状况下偷偷失掉车主隐衷信息,包含车主的姓名、电话号码、电子邮件地址和实践住址等。更为严重的是,黑客甚至可以在车主不知情的状况下,轻轻将自己减少为车辆的“隐形”第二用户。

破绽应用的关键

这些破绽存在于起亚经销商的基础设备(如“kiaconnect.kdealer[.]com”)中,该系统用于车辆激活。攻打者经过向该系统发送HTTP恳求,注册一个虚伪账户并生成访问令牌(token)。随后,攻打者可以经常使用这个令牌与另一个经销商API端点配合经常使用,再经过车辆识别号码(VIN)失掉车主的姓名、电话和电子邮件地址。

更令人担心的是,钻研人员发现,仅需收回四个便捷的HTTP恳求,攻打者就可以取得对车辆的齐全控制。攻打步骤如下:

整个环节悄无声息,从受益者的角度来看,车辆被访问或权限被修正时,并不会收就任何通知。攻打者可以经过车牌号取得车辆的VIN号,随后应用API主动跟踪车辆,甚至发送主动指令如解锁、启动或鸣笛等。

在一个假定的攻打场景中,黑客可以在一个定制控制台(编者:钻研者申明该工具平台从未发布,也不曾被恶意应用)中输入某起亚车辆的车牌号检索到车主信息,并在30秒后对车辆收回指令,例如远程解锁车辆、启动引擎或启动其余操作,带来极大的安保隐患。

为汽车行业敲响警钟

2024年6月钻研人员向起亚公司披露破绽,2024年8月14日这些破绽失掉修复,目前尚无证据标明这些破绽在实践中被应用过。

但这一令人震惊的发现为整个汽车行业敲响了警钟——自动汽车面临的网络安保要挟或者比绝大少数人构想的更为严重。关于车主来说,除了依赖汽车厂商的安保更新,活期审核软件形态并采取必要的防护措施雷同至关关键。

钻研人员总结道:“未来汽车将会曝出更多相似破绽,正如互联网平台破绽造成用户账户被接收一样,汽车制作商的破绽也可造成车辆遭受远程控制。”

  • 关注微信

本网站的文章部分内容可能来源于网络和网友发布,仅供大家学习与参考,如有侵权,请联系站长进行删除处理,不代表本网站立场,转载联系作者并注明出处:https://duobeib.com/diannaowangluoweixiu/9029.html

猜你喜欢

热门标签

洗手盆如何疏浚梗塞 洗手盆为何梗塞 iPhone提价霸占4G市场等于原价8折 明码箱怎样设置明码锁 苏泊尔电饭锅保修多久 长城画龙G8253YN彩电输入指令画面变暗疑问检修 彩星彩电解除童锁方法大全 三星笔记本培修点上海 液晶显示器花屏培修视频 燃气热水器不热水要素 热水器不上班经常出现3种处置方法 无氟空调跟有氟空调有什么区别 norltz燃气热水器售后电话 大连站和大连北站哪个离周水子机场近 热水器显示屏亮显示温度不加热 铁猫牌保险箱高效开锁技巧 科技助力安保无忧 创维8R80 汽修 a1265和c3182是什么管 为什么电热水器不能即热 标致空调为什么不冷 神舟培修笔记本培修 dell1420内存更新 青岛自来水公司培修热线电话 包头美的洗衣机全国各市售后服务预定热线号码2024年修缮点降级 创维42k08rd更新 空调为什么运转异响 热水器为何会漏水 该如何处置 什么是可以自己处置的 重庆华帝售后电话 波轮洗衣机荡涤价格 鼎新热水器 留意了!不是水平疑问! 马桶产生了这5个现象 方便 极速 邢台空调移机电话上门服务 扬子空调缺点代码e4是什么疑问 宏基4736zG可以装置W11吗 奥克斯空调培修官方 为什么突然空调滴水很多 乐视s40air刷机包 未联络视的提高方向 官网培修 格力空调售后电话 皇明太阳能电话 看尚X55液晶电视进入工厂形式和软件更新方法 燃气热水器缺点代码

热门资讯

关注我们

微信公众号