logo

        黑客可通過寶馬門戶網(wǎng)站漏洞篡改BMW車輛的設(shè)置

        【連網(wǎng)】  ConnectedDrive是寶馬車載信息娛樂系統(tǒng)的名稱。該系統(tǒng)可以在車內(nèi)使用,或可以通過一系列連接的移動應(yīng)用程序讓司機(jī)通過移動設(shè)備管理車輛設(shè)置。除了移動應(yīng)用程序,該服務(wù)還有網(wǎng)頁版。

        Vulnerability Lab的安全研究人員Benjamin Kunz Mejri昨日公布ConnectedDrive門戶存在的兩個(gè)零日漏洞,寶馬過去5個(gè)月未對這兩大漏洞進(jìn)行修復(fù)。漏洞#1:VIN會話劫持會話漏洞允許用戶訪問另一用戶的VIN—車輛識別代碼。VIN是每個(gè)用戶帳號的車輛ID。VIN碼備份車輛ConnectedDrive設(shè)置到用戶的帳號。在門戶網(wǎng)站更改這些設(shè)備將更改車載設(shè)置以及附帶應(yīng)用程序。

        QQ截圖20160918104525

         Mejri表示,他可以繞過VIN會話驗(yàn)證并使用另一VIN訪問并修改另一用戶的車輛設(shè)置。

        ConnectedDrive門戶的設(shè)置包括鎖定/解鎖車輛,管理歌曲播放列表、訪問電子郵件賬號、管理路由、獲取實(shí)時(shí)交通信息等。漏洞#2: ConnectedDrive門后的XSS第二個(gè)漏洞就是門戶密碼重置頁面存在XSS(跨站腳本)漏洞。

         這個(gè)XSS漏洞可能帶來網(wǎng)絡(luò)攻擊,比如瀏覽器cookie獲取、后續(xù)跨站請求偽造(Cross-site request forgery,縮寫CSRF)、釣魚攻擊等。

        Mejri聲稱,他2016年2月向BMW報(bào)告了兩大漏洞。由于寶馬沒有及時(shí)回應(yīng)Mejri的漏洞報(bào)告,于是Mejri將漏洞公開。差不多一年前,安全研究員Samy Kamkar揭露,OwnStar汽車黑客工具包攻擊過寶馬遠(yuǎn)程服務(wù)。

        相關(guān)新聞

        主站蜘蛛池模板: 黑巨人与欧美精品一区| 天天操天天干天天摸| 成人欧美一区二区三区在线观看| 成人午夜福利电影天堂| 天天干天天插天天| 国产精品免费久久久久影院 | 最新69堂国产成人精品视频 | 波多野结衣制服诱惑| 欧美zooz人禽交免费观看| 日本边添边摸边做边爱的视频| 成人免费激情视频| 国精产品一品二品国精品69xx | 99久久精彩视频| 大胸喷奶水的www的视频网站| 马浩宁高考考了多少分| 精品国产人成亚洲区| 欧美人妻精品一区二区三区| 日本三级网站在线观看| 大量精子注入波多野结衣| 国产日韩欧美视频| 又黄又爽又色又刺激的视频| 亚洲色偷偷色噜噜狠狠99| 久久综合亚洲色hezyo国产| 一级毛片不收费| 男女一进一出抽搐免费视频| 高清欧美一区二区三区| 57pao国产成永久免费视频| 99视频精品全部免费观看| 99久久99久久免费精品小说| 黑人粗大猛烈进出高潮视频| 精品人妻一区二区三区四区在线| 欧美xxxx成人免费网站| 惩罚憋尿花蒂揉搓震动| 国产精品成人免费福利| 卡一卡二卡三免费专区2| 亚洲av无码一区二区乱孑伦as| 三级精品在线观看| 国产三级a三级三级野外| 熟妇人妻久久中文字幕| 日本人六九视频jⅰzzz| 国产精品无码免费专区午夜|