您现在的位置是:电脑教程 >>正文
由于未能保护AWS凭证,大众汽车遭遇大规模数据泄露
电脑教程79677人已围观
简介分析师表示,大众汽车未能达到数据安全方面的监管要求,甚至违反了其自身的服务条款。据12月27日混沌计算机俱乐部(Chaos Computer Club)就该事件发布的报告,未能妥善保护其亚马逊网络服务 ...
分析师表示,由于遇大众汽车未能达到数据安全方面的保护监管要求 ,甚至违反了其自身的证大众汽服务条款。
据12月27日混沌计算机俱乐部(Chaos Computer Club)就该事件发布的车遭报告,未能妥善保护其亚马逊网络服务(AWS)环境的规模访问权限是近期大众汽车大规模数据泄露的根本原因之一 。

帮助揭露此次泄露的数据安全分析师表示 ,这家市值3510亿美元的泄露汽车制造商未对来自超过1500万辆注册车辆的敏感客户数据进行截断或加密 ,从而违反了其自身的建站模板由于遇服务条款以及监管要求,特别是保护《通用数据保护条例》(GDPR) 。
名为Flüpke的证大众汽IT安全分析师告诉听众:“他们收集的数据太多了。如果你想评估电池安全性 ,车遭那么你不需要位置数据。规模”
他指出,数据大众汽车收集的泄露数据包含广泛的信息 ,包括用户数据(如姓名、由于遇电子邮件地址 、出生日期和实际地址)、汽车数据(如车辆识别码 、云计算型号 、年份和完整用户ID) ,以及电动车(EV)数据点(如里程表读数、电池温度、电池状态 、充电状态和警示灯数据) 。
车辆保留数太字节关于驾驶员的敏感信息这一问题并非新鲜事 ,但最近情况变得更为严重,部分原因是电动车收集的信息要多得多 。有关车辆数据保留问题的报道早在四年多前就开始出现。
问题在于,汽车制造商被要求保留其中一些数据。模板下载例如,Flüpke指出 ,自2018年以来,欧盟已要求收集和共享一些车辆数据,这是欧盟为在发生严重事故时自动向涉事车辆提供援助所做努力的一部分。
Flüpke表示,他通过结合使用包括Subfinder 、GoBuster和Spring在内的各种编码工具发现了大众汽车的数据问题 。使用这些工具 ,Flüpke说他能够从大众汽车内部环境中检索到Heap Dump文件 ,因为它没有密码保护。Heap Dump文件列出了Java虚拟机(JVM)中的服务器租用各种对象,可以揭示内存使用的详细信息。这本应用于监控性能指标和进行自省检查 。
在该Heap Dump文件中 ,以明文形式列出了各种有效的AWS凭证 。当Flüpke就这些凭证的发现与大众汽车对质时,他引述该公司的说法称 ,“数据的访问发生在一个非常复杂的多层过程中 。”
Flüpke说 ,虽然这没错 ,亿华云而且后端并非面向终端用户,而是用于令牌交换,“但你可以使用任意userID生成一个JWT令牌 ,这是一个没有密码的身份验证令牌 。这很有用,因为你可以给它一个userID ,然后突然你就成了那个用户 。我们无法用此远程驾驶汽车,但我们可以使用来自此身份提供者的API进行身份验证并访问用户数据。”
同样分析了这些数据的数据记者Michael Kreil在会议发言中表示 ,9.5TB的高防服务器事件数据中包含地理数据坐标,其中一些坐标的准确度在10厘米以内。它揭示了人们去哪里上班 、何时在何处购物、送孩子上哪所学校 ,以及执法人员的住处等信息。
Flüpke说,在数据泄露事件发生后 ,大众汽车在得知这一问题后立即使AWS凭证失效。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/276b399720.html
相关文章
F5推出创新解决方案,全面简化应用与API安全防护
电脑教程· F5分布式云服务Web应用扫描 F5 Distributed Cloud Services Web Application Scanni ...
【电脑教程】
阅读更多量子危机提前到来?中国学者用量子计算破译RSA!
电脑教程近日,中国上海大学王潮教授的研究团队在《计算机学报》上发表了一篇名为《基于D-Wave量子计算机的量子退火公钥加密攻击算法》的论文,首次用量子计算机攻破RSA密钥,引发了全球网络安全业界对量子计算破解 ...
【电脑教程】
阅读更多AI助力防范勒索软件:员工培训成关键防线
电脑教程在采访中,BlackFog的CEO Darren Williams博士谈到了员工培训在预防勒索软件攻击中的关键作用,他指出,人为错误往往是最大的安全风险,并解释了AI工具如何与游戏化以及实时警报相结合 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- 苹果6s升级iOS11的体验(以苹果6s为例,探索iOS11的新特性和性能提升)
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- CISO保障AI业务安全的五个优先事项
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测) 香港物理机网站建设企业服务器亿华云b2b信息平台云服务器源码库