My Eicher漏洞:掌控百万车辆

Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles

My Eicher漏洞:掌控百万车辆

我意外发现了Volvo Group与Eicher Motors合资公司旗下My Eicher车队管理平台的严重漏洞。通过访问未认证的API端点,我获取了74.8万客户、17.4万用户及67.6万辆车的完整列表,甚至能直接读取历史OTP记录。利用这些数据,我成功实现了账户接管,从而能够远程控制任意用户的整个车队,包括实时追踪车辆位置、查看仪表盘数据,甚至访问包含Aadhaar卡和驾照在内的敏感文件。尽管我在2025年11月报告后漏洞被修复,但此次事件暴露了大规模物联网设备在API安全上的巨大隐患。

这些API让我获得了所有账户的完整列表,如果存在某种登录漏洞,那么对这里的每个人来说都将是灾难性的结局。

同日更多故事

2026-07-27