您现在的位置是:IT资讯 >>正文
起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车
IT资讯127人已围观
简介近日,网络安全研究人员披露了起亚汽车的一组已修复严重漏洞,黑客仅凭车牌号即可在30秒内远程控制车辆关键功能,2013年之后的生产的起亚汽车都存在该漏洞。众所周知,漏洞的严重性与可利用的容易程度成正比, ...
近日 ,起亚汽车网络安全研究人员披露了起亚汽车的曝严凭车牌号一组已修复严重漏洞 ,黑客仅凭车牌号即可在30秒内远程控制车辆关键功能,重漏制汽2013年之后的洞仅生产的起亚汽车都存在该漏洞。

众所周知,可远漏洞的程控车严重性与可利用的容易程度成正比 ,仅通过车牌号即可获取车辆控制权无疑是起亚汽车迄今发现的最可怕的汽车安全漏洞 。
“这些攻击可在任意硬件配置的曝严凭车牌号(起亚)车辆上远程执行,香港云服务器整个过程只需约30秒,重漏制汽无论车辆是洞仅否订阅了Kia Connect服务 ,”安全研究人员Neiko Rivera、可远Sam Curry、程控车Justin Rhinehart和Ian Carroll在报告中指出。起亚汽车
黑客可对(部分)受影响起亚车型实施的曝严凭车牌号远程控制指令
此外 ,黑客还能在车主毫无察觉的重漏制汽情况下偷偷获取车主隐私信息,包括车主的姓名、电话号码、电子邮件地址和实际住址等。更为严重的是高防服务器 ,黑客甚至可以在车主不知情的情况下,悄悄将自己添加为车辆的“隐形”第二用户 。
漏洞利用的关键这些漏洞存在于起亚经销商的基础设施(如“kiaconnect.kdealer[.]com”)中 ,该系统用于车辆激活。攻击者通过向该系统发送HTTP请求,注册一个虚假账户并生成访问令牌(token) 。随后 ,攻击者可以使用这个令牌与另一个经销商API端点配合使用 ,再通过车辆识别号码(VIN)获取车主的姓名、电话和电子邮件地址。亿华云
更令人担忧的是,研究人员发现,仅需发出四个简单的HTTP请求,攻击者就可以获得对车辆的完全控制 。攻击步骤如下 :
生成经销商令牌,并从HTTP响应中提取“token”头信息;获取受害者的电子邮件地址和电话号码;利用泄露的电子邮件地址和VIN号,修改车主的访问权限,将攻击者设置为主要账户持有者;最后,攻击者可以通过将自己控制的服务器租用电子邮件地址添加为车辆的主要车主,从而执行任意远程命令 。整个过程悄无声息 ,从受害者的角度来看,车辆被访问或权限被修改时 ,并不会收到任何通知。攻击者可以通过车牌号获得车辆的VIN号,随后利用API被动跟踪车辆,甚至发送主动指令如解锁 、启动或鸣笛等。
在一个假设的攻击场景中 ,黑客可以在一个定制控制台(编者:研究者声明该工具平台从未发布,模板下载也未曾被恶意利用)中输入某起亚车辆的车牌号检索到车主信息,并在30秒后对车辆发出指令,例如远程解锁车辆、启动引擎或进行其他操作,带来极大的安全隐患 。
为汽车行业敲响警钟2024年6月研究人员向起亚公司披露漏洞,2024年8月14日这些漏洞得到修复 ,目前尚无证据表明这些漏洞在实际中被利用过。
但这一令人震惊的发现为整个汽车行业敲响了警钟——智能汽车面临的网络安全威胁可能比绝大多数人想象的更为严重。对于车主来说,除了依赖汽车厂商的云计算安全更新,定期检查软件状态并采取必要的防护措施同样至关重要 。
研究人员总结道 :“未来汽车将会曝出更多类似漏洞,正如互联网平台漏洞导致用户账户被接管一样 ,汽车制造商的漏洞也可导致车辆遭受远程控制。”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/924a399072.html
相关文章
2024 RSAC大会值得关注的10款安全新品
IT资讯一年一度的RSAC大会将于5月6日至9日举行。今年大会以“可能的艺术”the Art of Possible)为主题,将通过高峰论坛、竞赛活动、展览等多种方式,呈现网络安全行业发展的新理念、新技术、新 ...
【IT资讯】
阅读更多Lambda陷阱:无服务器架构的理想与现实
IT资讯作者|刘尚奇最近一则IT行业的新闻引起了广泛传播,标题非常引人注目:“从微服务转为单体架构,成本降低 90%”。新闻报道了亚马逊Prime Video团队的案例,他们通过将一个监控系统从基于AWS L ...
【IT资讯】
阅读更多GenAI投资热潮下,芯片产业有人高兴有人愁
IT资讯随着芯片公司相继公布今年第二季度的财务业绩,时下火热的AI对于业务的影响也随之浮出水面。数据表明,并不是所有的芯片公司都能够从AI的繁荣发展中受益:一些公司的业绩超出市场预期,另一些公司的业绩则令人失 ...
【IT资讯】
阅读更多
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)
- 小米Note使用技巧汇总
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 威刚UV150的优势及性能测评(一款可靠高效的存储解决方案)
- 一加系统和OPPO系统的优劣比较(一加系统与OPPO系统的性能、功能及用户体验对比)
- 万和灶质量如何?(万和灶质量评估及用户评价)
- 三星Galaxy J5如何开启预览文本
- 联想Y7000BIOS更新教程(简明易懂的步骤,助你顺利完成更新)
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新) 云服务器香港物理机源码库网站建设b2b信息平台亿华云企业服务器