利用沃尔沃/艾瑞克车队管理平台漏洞获取所有用户及车辆控制权

利用沃尔沃/艾瑞克车队管理平台漏洞获取所有用户及车辆控制权

Hacker News 摘要

原标题:Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles

VE Commercial Vehicles 是沃尔沃集团与艾瑞克汽车(Eicher Motors)的合资企业,专门为印度商用车客户开发并维护名为 My Eicher 的车队管理系统。该系统允许车主和运营商通过高级远程信息处理平台实时跟踪车辆、查看实时仪表盘信息、设置地理围栏并控制整个车队。

漏洞发现过程

安全研究员在调查该网站时,最初并没有发现重大漏洞。但在一次偶然尝试中,研究员访问了其 API 路径的上级目录 https://www.myeicher.in/cepauthmgr/user/。在大多数情况下,这种操作会返回错误,但该系统却泄露了大量内部管理 API 的清单。更严重的是,这些 API 完全不需要身份验证即可访问。

通过这些公开的 API,研究员获取了海量数据,其实际数量远超官方公布的数字。泄露的数据包括:

74.8万 名客户信息。

17.4万 个用户账号。

67.6万 辆车辆信息。

7.6万 份敏感证件扫描件,例如 Aadhaar 卡(印度国民身份卡)和驾驶执照。

账户接管与车队控制

研究员发现了一个可以查询系统所有一次性密码(OTP)记录的 API。该接口记录了自2021年以来生成的 250万 条 OTP 记录,并且可以通过手机号码进行精确查询。

第一种接管方式:

1. 从用户列表中选择一个目标手机号码。

2. 在登录页面触发发送 OTP。

3. 通过暴露的 API 实时获取该手机号收到的 OTP。

4. 使用该验证码直接登录目标账户。

这种方法虽然会通过短信提醒用户,但研究员还发现了第二种接管方式:利用特定的 API 直接修改账户密码。这种方式可能不会触发任何用户通知,从而实现静默接管。

一旦进入账户,攻击者可以获得对该账户下所有车辆的完全控制权。这包括在地图上实时追踪车辆位置、查看驾驶员看到的实时仪表盘数据(如车速、油耗等),以及访问车队管理的所有高级功能。

敏感数据泄露

除了车辆控制权,该漏洞还暴露了大量用户上传的个人证件。研究员能够直接获取存储在系统中的 7.6万 份文档和图像,其中包括极具隐私性的身份证件和驾驶执照。

时间线

2025年11月3日:研究员向官方提交了漏洞报告。

2025年11月20日:相关内部 API 停止访问,主要漏洞已被修复。

2026年7月27日:漏洞详情正式公开发布。

虽然主要的 API 暴露漏洞已得到修复,但研究员表示在后续沟通中仍有一些次要安全担忧未能引起官方的重视。目前,该系统的主要漏洞已不再威胁用户安全。


原文:https://eaton-works.com/2026/07/27/my-eicher-hack/

评论:https://news.ycombinator.com/item?id=49070756

Report Page