logo

        黑客可通過寶馬門戶網(wǎng)站漏洞篡改BMW車輛的設(shè)置

        【連網(wǎng)】  ConnectedDrive是寶馬車載信息娛樂系統(tǒng)的名稱。該系統(tǒng)可以在車內(nèi)使用,或可以通過一系列連接的移動(dòng)應(yīng)用程序讓司機(jī)通過移動(dòng)設(shè)備管理車輛設(shè)置。除了移動(dòng)應(yīng)用程序,該服務(wù)還有網(wǎng)頁版。

        Vulnerability Lab的安全研究人員Benjamin Kunz Mejri昨日公布ConnectedDrive門戶存在的兩個(gè)零日漏洞,寶馬過去5個(gè)月未對(duì)這兩大漏洞進(jìn)行修復(fù)。漏洞#1:VIN會(huì)話劫持會(huì)話漏洞允許用戶訪問另一用戶的VIN—車輛識(shí)別代碼。VIN是每個(gè)用戶帳號(hào)的車輛ID。VIN碼備份車輛ConnectedDrive設(shè)置到用戶的帳號(hào)。在門戶網(wǎng)站更改這些設(shè)備將更改車載設(shè)置以及附帶應(yīng)用程序。

        QQ截圖20160918104525

         Mejri表示,他可以繞過VIN會(huì)話驗(yàn)證并使用另一VIN訪問并修改另一用戶的車輛設(shè)置。

        ConnectedDrive門戶的設(shè)置包括鎖定/解鎖車輛,管理歌曲播放列表、訪問電子郵件賬號(hào)、管理路由、獲取實(shí)時(shí)交通信息等。漏洞#2: ConnectedDrive門后的XSS第二個(gè)漏洞就是門戶密碼重置頁面存在XSS(跨站腳本)漏洞。

         這個(gè)XSS漏洞可能帶來網(wǎng)絡(luò)攻擊,比如瀏覽器cookie獲取、后續(xù)跨站請(qǐng)求偽造(Cross-site request forgery,縮寫CSRF)、釣魚攻擊等。

        Mejri聲稱,他2016年2月向BMW報(bào)告了兩大漏洞。由于寶馬沒有及時(shí)回應(yīng)Mejri的漏洞報(bào)告,于是Mejri將漏洞公開。差不多一年前,安全研究員Samy Kamkar揭露,OwnStar汽車黑客工具包攻擊過寶馬遠(yuǎn)程服務(wù)。

        相關(guān)新聞

        主站蜘蛛池模板: 国产清纯白嫩初高生在线观看 | tube欧美巨大| 柠檬福利第一导航在线| 健硕粗大猛烈浓精| 蜜臀av性久久久久蜜臀aⅴ| 国产精品美女www爽爽爽视频| 一进一出动态图| 日韩avwww| 亚洲国产最大av| 男男车车的车车网站免费| 国产剧情丝袜在线观看| 2020欧美极品hd18| 好吊妞788gaoc视频免费| 久久久久亚洲AV成人网人人网站 | youjizcom亚洲| 日本人强jizz多人高清| 亚洲国产激情一区二区三区| 直接观看黄网站免费视频| 国产三级A三级三级| 婷婷六月天在线| 在线jlzzjlzz免费播放| 东京热一精品无码av| 日韩在线视频一区| 亚洲国产欧美无圣光一区| 看全色黄大色黄女视频| 国产一区二区三精品久久久无广告| 777奇米四色| 在线播放精品一区二区啪视频| 中文丰满岳乱妇在线观看| 日本韩国在线视频| 亚洲a级成人片在线观看| 毛片免费全部无码播放| 免费无码又爽又刺激网站| 老鸭窝在线免费视频| 国产国产成年年人免费看片| 浮力影院亚洲国产第一页| 国内精品久久久久久影院| jizz在线播放| 巨肉黄暴辣文高h文奶汁| 久久99精品久久久大学生| 日韩免费在线观看|