My Eicher漏洞:掌控百万车辆
Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles

我意外发现了Volvo Group与Eicher Motors合资公司旗下My Eicher车队管理平台的严重漏洞。通过访问未认证的API端点,我获取了74.8万客户、17.4万用户及67.6万辆车的完整列表,甚至能直接读取历史OTP记录。利用这些数据,我成功实现了账户接管,从而能够远程控制任意用户的整个车队,包括实时追踪车辆位置、查看仪表盘数据,甚至访问包含Aadhaar卡和驾照在内的敏感文件。尽管我在2025年11月报告后漏洞被修复,但此次事件暴露了大规模物联网设备在API安全上的巨大隐患。
这些API让我获得了所有账户的完整列表,如果存在某种登录漏洞,那么对这里的每个人来说都将是灾难性的结局。
HN 评论区
57- darknavi
> 2025 年 11 月 3 日:已上报。
> 2025 年 11 月 10 日:无回应,已跟进。
> 2025 年 11 月 17 日:无回应,已再次跟进并在邮件线程中抄送了更多相关人员。
> 2025 年 11 月 20 日:已无法访问任何内部 API。主要漏洞现已修复。
> 2026 年 7 月 27 日:公开发布
这家伙的时间线真是相当慷慨啊。
- Xeoncross
有保护用户的安全,也有只为公司规避诉讼风险而做的“安全表演”。
两者有时会有重叠,但它们不是一回事。
- wkjagt
我得去查查这事儿会不会影响我那辆 1981 年的 Volvo 244。
- spockz
这正是我对现代汽车的主要担忧。你完全受制于云管理软件的安全性和正确性,车子能否正常运行全看它。
难道不应该让你的手机/设备直接与汽车配对、交换密钥,而让公司的云仅仅充当代理吗?
假期时,一位客人的 BMW 突然无法“启动”了,因为它无法“打电话回家”(连接云端),原因是没有手机信号。他们不得不联系家乡的经销商,费尽周折才搞到一个临时授权码,让车能再启动一段时间。这居然被允许存在?
- superloika
我觉得我有义务分享这个非常棒的 FSF 汽车“维修权”视频