您现在的位置是:测试开发营 > 系统运维
起亚经销商网站曝出严重漏洞!黑客可在30秒内远程操控数百万辆汽车
测试开发营2025-11-26 23:01:50【系统运维】2人已围观
简介近日,有安全研究人员发现起亚汽车经销商门户网站存在一个关键漏洞,黑客只需使用目标车辆的车牌,就能定位并窃取数百万辆 2013 年后生产的起亚汽车。大约在2022 年,安全研究员和漏洞赏金猎人萨姆-库里
近日,起亚汽车有安全研究人员发现起亚汽车经销商门户网站存在一个关键漏洞 ,经销黑客只需使用目标车辆的商网数百车牌,就能定位并窃取数百万辆 2013 年后生产的站曝重漏起亚汽车 。

大约在2022 年,出严操控安全研究员和漏洞赏金猎人萨姆-库里等人发现了影响十多家汽车公司的洞黑其他关键漏洞,这些漏洞可以让犯罪分子远程定位 、秒内禁用启动器 、远程解锁和启动法拉利 、起亚汽车宝马 、经销劳斯莱斯、商网数百保时捷和其他汽车制造商生产的源码库站曝重漏 1500 多万辆汽车。
今天 ,出严操控库里透露称起亚门户网站漏洞最早是洞黑在今年6月被发现的 ,黑客利用该漏洞能在 30 秒内控制任何配备远程硬件的秒内起亚汽车 ,无论其是否有激活的起亚互联订阅。
这些漏洞还暴露了车主的敏感个人信息,包括姓名 、电话号码 、香港云服务器电子邮件地址和实际地址,并可能使攻击者在车主不知情的情况下将自己添加为目标车辆的第二用户。
为了进一步证明这一问题,研究小组制作了一个工具 ,展示攻击者如何输入汽车牌照 ,并在 30 秒内远程锁定或解锁汽车 、启动或停止汽车、按喇叭或定位车辆。
研究人员在起亚的 kiaconnect.kdealer.com 经销商门户网站上注册了一个经销商账户 ,以获取这些信息 。
通过身份验证后,云计算他们生成了一个有效的访问令牌 ,该令牌允许他们访问后端经销商 API,从而获得车主的重要详细信息和对汽车遥控器的完全访问权限 。
他们发现 ,攻击者可以利用后台经销商 API完成以下操作 ,包括:
生成经销商令牌并从 HTTP 响应中获取该令牌访问受害者的电子邮件地址和电话号码使用泄露的信息修改车主的访问权限将攻击者控制的电子邮件添加到受害者的车辆上,建站模板从而实现远程命令HTTP 响应包含车主的姓名 、电话号码和电子邮件地址 。库里表示:我们能够使用正常的应用程序凭证和修改后的通道头验证进入经销商门户。
从那里 ,攻击者可以通过 API 输入车辆的 VIN(车辆识别码),并在车主不知情的情况下远程跟踪、解锁 、启动或鸣笛 。
起亚门户网站的模板下载漏洞允许在未经授权的情况下隐秘地访问车辆,因为正如库里解释的那样,从受害者的角度来看,他们的车辆被访问后没有任何通知 ,他们的访问权限也没有被修改 。
库里补充道:这些漏洞后来都得到了修复,这个工具也从未发布过,起亚团队已经证实这从未被恶意利用过。
服务器租用很赞哦!(54)
相关文章
- 大华摄像头存在安全漏洞,目前已得到修复
- 人体细胞的重要性与影响(探索没有细胞的人体是什么样的)
- Lightroom将照片调亮一点的方法
- 电信米粉卡信号质量如何?(全面评估电信米粉卡的信号强度、稳定性和覆盖范围)
- 遭受勒索软件攻击后,企业确定是否支付赎金时需要考虑的关键因素
- 电脑屏幕上墙安装教程(教你如何将电脑屏幕固定在墙上,实现更好的视觉体验)
- 喜马拉雅关闭开机自动运行功能的方法
- 电脑电源USB接线教程(学会正确连接电脑电源USB接线,保证稳定供电)
- 已下载1万次,PyPI库发现116 个恶意软件包,感染Windows 和 Linux 系统
- 三星S27C230是一款如何的显示器?(透视三星S27C230的优点和缺点,了解其性能与价值)
热门文章
站长推荐
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- Win10WIM安装教程(教你如何使用Win10WIM进行系统安装)
- Win7硬盘重新分区(Win7硬盘重新分区教程,详解步骤及注意事项)
- 以o派手机怎么样?(以o派手机的性能、摄像头、续航和价格等方面的评价)
- 探索AMDA66310处理器的性能表现和优势(全面解析AMDA66310处理器的关键特性和应用场景)
- 摩尔线程与浙江华数战略合作:助力“智慧浙江”实现
- 半导体行业2022上半年盘点:行业没有迎来拐点,仍在强势发展
- 大白菜v5.0装系统教程(一键安装系统,简单快捷省时省力) 企业服务器香港物理机网站建设源码库云服务器亿华云b2b信息平台







