日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

  一項新研究表明,某廠商制造的一款流行的 GPS 車輛追蹤器,存在一個極易被利用來跟蹤和遠程切斷全球超百萬車輛動力輸出的安全漏洞。網絡安全初創公司 BitSight 表示,其在 MV720 中發現了六個漏洞。但更糟糕的是,該廠商并無去積極修復的意愿。

  報告指出,這款由 MiCODUS 制造的硬連線 GPS 追蹤器,擁有全球 42 萬+ 客戶和 150 萬終端部署量。

  除了私家車、執法機構、以及軍隊和政府客戶,BitSight 還發現,財富 50 強公司和一家核電運營商也在使用這款 GPS 追蹤器。

  危險的是,攻擊可在遠程輕松利用相關安全漏洞來實時追蹤任何車輛、訪問路線歷史記錄、甚至切斷形式中的車輛引擎。

  BitSight 首席安全研究員 Pedro Umbelino 補充道:

  這些漏洞的利用難度并不高、且其性質揭示了其它模型的重大問題 —— 暗示 MiCODUS 品牌的其它 GPS 追蹤器型號也可能存在相關風險。

  鑒于漏洞的嚴重性、且沒有修復程序,BitSight 和美國政府的網絡安全咨詢機構 CISA 都發出了警告,提醒車主盡快移除這些設備以降低風險。

  這六個漏洞的嚴重性和可利用性各不相同,除了其中一個、其它幾個都為‘高’或更嚴重。

  部分 bug 存在于 GPS 追蹤器本身,而客戶用于追蹤其車隊的 Web 儀表板也漏洞百出。

  但最讓安全研究人員感到擔心的,還是硬編碼密碼方面的缺陷。

  由于密碼直接嵌入到 Android 應用程序的代碼中,任何人都可挖掘、找到、并利用。

  其可被用于完全控制任何 GPS 追蹤器、訪問車輛實時位置和路線歷史、乃至遠程切斷動力輸出。

  此外研究發現這款 GPS 追蹤器的默認密碼為 123456,且任何人都可訪問未修改過密碼的 GPS 追蹤器。

  BitSight 測試發現,1000 臺設備樣本中,有 95% 在使用未更改的默認密碼來訪問。

  這或許是在初始配置時,設備就沒有提醒用戶變更密碼。

  另外兩個是“不安全的直接對象引用”漏洞(簡稱 IDOR):

  IDOR 漏洞使得登錄用戶能夠訪問不屬于他們的、易受攻擊的 GPS 追蹤器的數據。

  電子表格中包括了設備生成的活動記錄,比如歷史位置和行駛路線。

  最后,研究人員在世界各地都發現了易受攻擊的 MiCODUS GPS 追蹤器。

  其中烏克蘭、俄羅斯、烏茲別克斯坦、巴西,以及包括西班牙、波蘭、德國和法國在內的整個歐洲地區的設備集中度最高。

  BitSight 發言人 Kevin Long 指出,即使美國市場的問題設備比例較小,也確切數字也可能有成千上萬。

  遺憾的是,盡管這些漏洞可能對車主造成災難性的影響,但在 2021 年 9 月首次聯系 MiCODUS 之后,該公司仍未在報告發布前積極修復。

  通常情況下,安全研究人員會被廠商留下三個月的緩沖時間。不過截稿時,MiCODUS 并未立即回應外媒的置評請求。


分享到:
標簽:MiCODUS車載定位追蹤器安全漏洞波及全球超百萬輛汽車 企業動態
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定