logo

        黑客可通過寶馬門戶網站漏洞篡改BMW車輛的設置

        【連網】  ConnectedDrive是寶馬車載信息娛樂系統的名稱。該系統可以在車內使用,或可以通過一系列連接的移動應用程序讓司機通過移動設備管理車輛設置。除了移動應用程序,該服務還有網頁版。

        Vulnerability Lab的安全研究人員Benjamin Kunz Mejri昨日公布ConnectedDrive門戶存在的兩個零日漏洞,寶馬過去5個月未對這兩大漏洞進行修復。漏洞#1:VIN會話劫持會話漏洞允許用戶訪問另一用戶的VIN—車輛識別代碼。VIN是每個用戶帳號的車輛ID。VIN碼備份車輛ConnectedDrive設置到用戶的帳號。在門戶網站更改這些設備將更改車載設置以及附帶應用程序。

        QQ截圖20160918104525

         Mejri表示,他可以繞過VIN會話驗證并使用另一VIN訪問并修改另一用戶的車輛設置。

        ConnectedDrive門戶的設置包括鎖定/解鎖車輛,管理歌曲播放列表、訪問電子郵件賬號、管理路由、獲取實時交通信息等。漏洞#2: ConnectedDrive門后的XSS第二個漏洞就是門戶密碼重置頁面存在XSS(跨站腳本)漏洞。

         這個XSS漏洞可能帶來網絡攻擊,比如瀏覽器cookie獲取、后續跨站請求偽造(Cross-site request forgery,縮寫CSRF)、釣魚攻擊等。

        Mejri聲稱,他2016年2月向BMW報告了兩大漏洞。由于寶馬沒有及時回應Mejri的漏洞報告,于是Mejri將漏洞公開。差不多一年前,安全研究員Samy Kamkar揭露,OwnStar汽車黑客工具包攻擊過寶馬遠程服務。

        相關新聞

        主站蜘蛛池模板: 黑巨茎大战俄罗斯美女| 久久99久久99精品免观看| 99国产欧美另类久久久精品| 欧美亚洲国产激情一区二区| 免费看www视频| 色综合久久天天影视网| 在线综合亚洲欧美自拍| 亚洲av永久中文无码精品综合| 青青草a国产免费观看| 天天躁夜夜躁狂狂躁综合| 亚洲AV第一成肉网| 欧美野外多人交3| 国产亚洲欧美日韩精品一区二区 | 乡村乱妇一级毛片| 欧美成人三级一区二区在线观看| 国产乱人伦无无码视频试看| 99久久综合狠狠综合久久| 恋男乱女颖莉慰问军营是第几章| 亚洲国产最大av| 精品无人区无码乱码毛片国产| 国产精品免费视频网站| 中国一级特黄大片毛片| 欧美乱xxxxx| 亚洲精品成人片在线观看精品字幕| 黄色一级视频欧美| 天堂草原电视剧在线观看图片高清| 久久婷婷激情综合色综合俺也去| 爱情岛论坛亚洲高品质 | 中文japanese在线播放| 欧美xxxx做受欧美| 午夜福利试看120秒体验区| 青青青国产依人精品视频| 成人午夜视频在线播放| 亚洲人在线视频| 精品亚洲欧美无人区乱码| 国产手机在线视频| chinese猛攻打桩机体育生| 日本高清www无色夜在| 亚洲激情校园春色| 精品视频无码一区二区三区| 国产探花在线视频|