logo

      黑客可通過寶馬門戶網站漏洞篡改BMW車輛的設置

      【連網】  ConnectedDrive是寶馬車載信息娛樂系統的名稱。該系統可以在車內使用,或可以通過一系列連接的移動應用程序讓司機通過移動設備管理車輛設置。除了移動應用程序,該服務還有網頁版。

      Vulnerability Lab的安全研究人員Benjamin Kunz Mejri昨日公布ConnectedDrive門戶存在的兩個零日漏洞,寶馬過去5個月未對這兩大漏洞進行修復。漏洞#1:VIN會話劫持會話漏洞允許用戶訪問另一用戶的VIN—車輛識別代碼。VIN是每個用戶帳號的車輛ID。VIN碼備份車輛ConnectedDrive設置到用戶的帳號。在門戶網站更改這些設備將更改車載設置以及附帶應用程序。

      QQ截圖20160918104525

       Mejri表示,他可以繞過VIN會話驗證并使用另一VIN訪問并修改另一用戶的車輛設置。

      ConnectedDrive門戶的設置包括鎖定/解鎖車輛,管理歌曲播放列表、訪問電子郵件賬號、管理路由、獲取實時交通信息等。漏洞#2: ConnectedDrive門后的XSS第二個漏洞就是門戶密碼重置頁面存在XSS(跨站腳本)漏洞。

       這個XSS漏洞可能帶來網絡攻擊,比如瀏覽器cookie獲取、后續跨站請求偽造(Cross-site request forgery,縮寫CSRF)、釣魚攻擊等。

      Mejri聲稱,他2016年2月向BMW報告了兩大漏洞。由于寶馬沒有及時回應Mejri的漏洞報告,于是Mejri將漏洞公開。差不多一年前,安全研究員Samy Kamkar揭露,OwnStar汽車黑客工具包攻擊過寶馬遠程服務。

      相關新聞

      国产亚洲人成无码网在线观看| 最近中文字幕完整在线看一| 日韩国产中文字幕| 无套内射在线无码播放| 中文字幕视频在线| 在线看福利中文影院| 未满十八18禁止免费无码网站| 中文精品一卡2卡3卡4卡| 国产精品无码午夜福利| 中文字字幕在线中文无码| 激情欧美一区二区三区中文字幕| gogo少妇无码肉肉视频| 亚洲AV无码成人网站久久精品大 | 岛国无码av不卡一区二区| 中文字幕av无码一区二区三区电影 | AV大片在线无码永久免费| 无码午夜人妻一区二区三区不卡视频 | 久久AV高清无码| 永久免费AV无码网站国产 | 免费无码黄网站在线看| 最近免费中文字幕大全免费| 亚洲中文字幕在线第六区| 中文资源在线官网| 一本大道无码日韩精品影视| 久久久久久无码国产精品中文字幕| 无码专区狠狠躁躁天天躁| 午夜不卡无码中文字幕影院| 丰满日韩放荡少妇无码视频| 久久午夜无码鲁丝片秋霞| 制服中文字幕一区二区| 日本中文字幕免费看| 炫硕日本一区二区三区综合区在线中文字幕 | 亚洲精品无码久久久久久| 在线a亚洲v天堂网2019无码| 成人A片产无码免费视频在线观看| 日日麻批免费40分钟无码| 精品人妻系列无码一区二区三区| 中文字幕一区二区三区日韩精品 | 久久午夜无码鲁丝片秋霞| 在线观看免费无码专区| 色窝窝无码一区二区三区 |