严重API漏洞曝光:沃尔沃/依维柯联营车队平台沦陷,67万辆商联车面临接管风险

网络安全研究员 Eaton Works 披露了 VE Commercial Vehicles(沃尔沃与依维柯合资企业)旗下的“My Eicher”车队管理平台存在严重安全漏洞。该平台主要服务于印度商用车客户,拥有数十万用户和车辆数据。通过简单的路径遍历技术,研究员发现了未经验证保护的内部管理 API,这些接口不仅暴露了完整的用户列表(约 74.8 万客户)、车辆列表(约 67.6 万辆),还泄露了自 2021 年以来累计的 250 万条一次性密码(OTP)。利用这些 OTP 接口,攻击者可以轻易绕过认证机制,实现对任意账户的完全接管。这意味着攻击者能够远程控制受害者的整个车队,包括实时追踪车辆位置、查看仪表盘数据、设置地理围栏等物理层面的操作。此外,漏洞还导致约 7.6 万份敏感身份证明文件(如 Aadhaar 卡和驾驶证)泄露。该漏洞于 2025 年 11 月报告,目前主要的 API 暴露问题已被修复,但这一事件揭示了车联网基础设施在权限控制与数据治理上的巨大风险。

事件分析

此次事件是典型的车联网安全架构失效案例,其核心危害在于将数字化权限直接映射到了物理车辆控制权。技术上,该平台未能区分公开 API 与内部管理接口,且未对敏感列表类端点实施基础的访问控制,属于最低级的权限配置错误。更严重的是,系统竟然允许无授权查询历史 OTP 验证码,这完全违背了身份验证与授权(AuthN/AuthZ)的基本设计原则。从产业影响来看,随着商用车队管理全面联网,这种“单点故障”可能导致大规模物流瘫痪甚至交通安全事故。此外,大量身份证明文件与车辆数据的聚合泄露,也为针对性的社会工程学攻击提供了温床。这表明,在传统制造业进行数字化转型的过程中,往往忽视了 API 安全全生命周期的管理,导致物理资产暴露在极高的网络攻击风险之下。

💡 核心观点:API 权限管控的缺失已让数字攻防战延伸至物理世界,车联网平台必须将安全左移,否则“远程劫持”将成为智能交通的常态化隐患。

原文链接:Hacker News

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册