大数跨境
0
0

宝马门户网站存在漏洞,威胁用户车辆配置

宝马门户网站存在漏洞,威胁用户车辆配置 代码卫士
2016-07-12
2
导读:安全研究人士称,宝马ConnectedDrive门户网站中存在两个未修复的漏洞,导致可以操纵汽车配置。

安全研究人士称,宝马ConnectedDrive门户网站中存在两个未修复的漏洞,导致可以操纵汽车配置。

其中第一个漏洞(比较严重)会导致攻击者访问车主的车辆识别号码(VIN),更改车内设置,例如锁定/解锁车门、访问电子邮件账户、管理路线以及实时交通信息。第二个问题(比较轻微)存在于宝马ConnectedDrive门户密码重置页面,包含一个跨站点脚本漏洞。

两个漏洞都由漏洞实验室的安全研究员Benjamin Kunz Mejri发现。目前德国总部对此事尚未作出回应。

Kunz Mejri分析,VIN ID和车辆的配置相关。首次登陆必须添加一个可用的VIN才能访问配置。漏洞导致可以绕过VIN的认证就可以访问配置。最终攻击者可以完全(未经授权)访问宝马汽车用户的配置信息。

随着越来越多的对象加入物联网,高端项目例如联网汽车将成为黑客越来越关注的对象。制造商在关注用户体验和设备连接性外,应同时结合包括设备、服务以及用户身份管理的安全方法。

【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 1774
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读32
粉丝0
内容1.8k