My Eicher漏洞:掌控百万车辆

Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles

My Eicher漏洞:掌控百万车辆

我意外发现了Volvo Group与Eicher Motors合资公司旗下My Eicher车队管理平台的严重漏洞。通过访问未认证的API端点,我获取了74.8万客户、17.4万用户及67.6万辆车的完整列表,甚至能直接读取历史OTP记录。利用这些数据,我成功实现了账户接管,从而能够远程控制任意用户的整个车队,包括实时追踪车辆位置、查看仪表盘数据,甚至访问包含Aadhaar卡和驾照在内的敏感文件。尽管我在2025年11月报告后漏洞被修复,但此次事件暴露了大规模物联网设备在API安全上的巨大隐患。

这些API让我获得了所有账户的完整列表,如果存在某种登录漏洞,那么对这里的每个人来说都将是灾难性的结局。
  1. darknavi

    > 2025 年 11 月 3 日:已上报。

    > 2025 年 11 月 10 日:无回应,已跟进。

    > 2025 年 11 月 17 日:无回应,已再次跟进并在邮件线程中抄送了更多相关人员。

    > 2025 年 11 月 20 日:已无法访问任何内部 API。主要漏洞现已修复。

    > 2026 年 7 月 27 日:公开发布

    这家伙的时间线真是相当慷慨啊。

  2. Xeoncross

    有保护用户的安全,也有只为公司规避诉讼风险而做的“安全表演”。

    两者有时会有重叠,但它们不是一回事。

  3. wkjagt

    我得去查查这事儿会不会影响我那辆 1981 年的 Volvo 244。

  4. spockz

    这正是我对现代汽车的主要担忧。你完全受制于云管理软件的安全性和正确性,车子能否正常运行全看它。

    难道不应该让你的手机/设备直接与汽车配对、交换密钥,而让公司的云仅仅充当代理吗?

    假期时,一位客人的 BMW 突然无法“启动”了,因为它无法“打电话回家”(连接云端),原因是没有手机信号。他们不得不联系家乡的经销商,费尽周折才搞到一个临时授权码,让车能再启动一段时间。这居然被允许存在?

  5. superloika

    我觉得我有义务分享这个非常棒的 FSF 汽车“维修权”视频

    https://www.fsf.org/videos/fight-to-repair/

同日更多故事

2026-07-27