logo

      黑客可通過寶馬門戶網站漏洞篡改BMW車輛的設置

      【連網】  ConnectedDrive是寶馬車載信息娛樂系統的名稱。該系統可以在車內使用,或可以通過一系列連接的移動應用程序讓司機通過移動設備管理車輛設置。除了移動應用程序,該服務還有網頁版。

      Vulnerability Lab的安全研究人員Benjamin Kunz Mejri昨日公布ConnectedDrive門戶存在的兩個零日漏洞,寶馬過去5個月未對這兩大漏洞進行修復。漏洞#1:VIN會話劫持會話漏洞允許用戶訪問另一用戶的VIN—車輛識別代碼。VIN是每個用戶帳號的車輛ID。VIN碼備份車輛ConnectedDrive設置到用戶的帳號。在門戶網站更改這些設備將更改車載設置以及附帶應用程序。

      QQ截圖20160918104525

       Mejri表示,他可以繞過VIN會話驗證并使用另一VIN訪問并修改另一用戶的車輛設置。

      ConnectedDrive門戶的設置包括鎖定/解鎖車輛,管理歌曲播放列表、訪問電子郵件賬號、管理路由、獲取實時交通信息等。漏洞#2: ConnectedDrive門后的XSS第二個漏洞就是門戶密碼重置頁面存在XSS(跨站腳本)漏洞。

       這個XSS漏洞可能帶來網絡攻擊,比如瀏覽器cookie獲取、后續跨站請求偽造(Cross-site request forgery,縮寫CSRF)、釣魚攻擊等。

      Mejri聲稱,他2016年2月向BMW報告了兩大漏洞。由于寶馬沒有及時回應Mejri的漏洞報告,于是Mejri將漏洞公開。差不多一年前,安全研究員Samy Kamkar揭露,OwnStar汽車黑客工具包攻擊過寶馬遠程服務。

      相關新聞

      曰韩人妻无码一区二区三区综合部| 久久精品中文字幕无码绿巨人| 曰韩无码AV片免费播放不卡| 免费A级毛片无码无遮挡内射| 国产成人无码午夜福利软件| 亚洲欧美在线一区中文字幕| 无码人妻一区二区三区精品视频 | 无码人妻精品一区二区三区久久久 | 国产综合无码一区二区辣椒| 天堂在线资源中文在线8| 无码无套少妇毛多18PXXXX| 最近2019中文字幕免费直播| 午夜无码一区二区三区在线观看| 无码无遮挡又大又爽又黄的视频| 高清无码中文字幕在线观看视频| 国产乱码精品一区二区三区中文 | 亚洲av无码片在线播放| 线中文在线资源 官网| 亚洲最大激情中文字幕| 手机在线观看?v无码片| av无码久久久久不卡免费网站| 亚洲AV无码不卡无码| 潮喷失禁大喷水无码| 影音先锋中文无码一区| 日本中文字幕在线视频一区| 日韩电影免费在线观看中文字幕| 最好的中文字幕视频2019| 久久无码AV中文出轨人妻| 波多野结衣AV无码| 精品无码专区亚洲| 久久久久亚洲精品无码网址 | 久久影院午夜理论片无码| 久久综合一区二区无码| 成人无码视频97免费| 精品欧洲AV无码一区二区男男| 日韩精品少妇无码受不了| 免费无码中文字幕A级毛片| 久久久久成人精品无码中文字幕| 久久久久成人精品无码中文字幕 | 久久亚洲AV成人无码电影| 精品三级AV无码一区|