弱口令让黑客远程解锁电动滑板车
Remotely Unlocking Electric Scooters

我通过子域名枚举发现了电动滑板车公司的隐藏管理面板。利用 WordPress 暴露的用户信息,我确认了管理员账号的存在,并通过暴力破解获取了弱密码。获得 Level 1000 管理员权限后,我不仅能查看车队地图和用户数据,还能直接通过 API 向 IoT 设备发送解锁指令。最终,我成功在无需扫码或支付的情况下,远程解锁了一辆真实的电动滑板车。整个攻击链并未依赖复杂的漏洞,而是源于身份验证、弱密码和权限管理的层层失守。
整个过程中没有任何一道防线能真正保护系统,唯一的密码就是开放互联网与能控制物理硬件的按钮之间仅有的屏障。
- TobiWestside
在发帖之前,你有没有联系滑板车公司报告这个问题,给他们一个机会改进管理面板的安全性?
花了几分钟研究,我基本确定找到了他们的网站,并确认 painel 子域名仍然显示着用户名/密码登录表单。如果管理员密码真的很容易猜(我不会去试),我敢肯定,如果这个漏洞依然存在且这篇帖子引起关注,你绝不会是唯一访问他们系统的人。
- _def
> 没有任何内容与真实公司匹配。
哦,别担心,这些公司基本上就是现成的模板生意。
- IshKebab
是 AI 进行的黑客攻击,还是只是写报告用了 AI?