亚洲高清在线观看看片-亚洲高清无在码在线电影下载-亚洲高清免费在线观看-亚洲高清免费观看-黄色福利网站

logo

黑客可通過寶馬門戶網(wǎng)站漏洞篡改BMW車輛的設(shè)置

【連網(wǎng)】  ConnectedDrive是寶馬車載信息娛樂系統(tǒng)的名稱。該系統(tǒng)可以在車內(nèi)使用,或可以通過一系列連接的移動(dòng)應(yīng)用程序讓司機(jī)通過移動(dòng)設(shè)備管理車輛設(shè)置。除了移動(dòng)應(yīng)用程序,該服務(wù)還有網(wǎng)頁(yè)版。

Vulnerability Lab的安全研究人員Benjamin Kunz Mejri昨日公布ConnectedDrive門戶存在的兩個(gè)零日漏洞,寶馬過去5個(gè)月未對(duì)這兩大漏洞進(jìn)行修復(fù)。漏洞#1:VIN會(huì)話劫持會(huì)話漏洞允許用戶訪問另一用戶的VIN—車輛識(shí)別代碼。VIN是每個(gè)用戶帳號(hào)的車輛ID。VIN碼備份車輛ConnectedDrive設(shè)置到用戶的帳號(hào)。在門戶網(wǎng)站更改這些設(shè)備將更改車載設(shè)置以及附帶應(yīng)用程序。

QQ截圖20160918104525

 Mejri表示,他可以繞過VIN會(huì)話驗(yàn)證并使用另一VIN訪問并修改另一用戶的車輛設(shè)置。

ConnectedDrive門戶的設(shè)置包括鎖定/解鎖車輛,管理歌曲播放列表、訪問電子郵件賬號(hào)、管理路由、獲取實(shí)時(shí)交通信息等。漏洞#2: ConnectedDrive門后的XSS第二個(gè)漏洞就是門戶密碼重置頁(yè)面存在XSS(跨站腳本)漏洞。

 這個(gè)XSS漏洞可能帶來(lái)網(wǎng)絡(luò)攻擊,比如瀏覽器cookie獲取、后續(xù)跨站請(qǐng)求偽造(Cross-site request forgery,縮寫CSRF)、釣魚攻擊等。

Mejri聲稱,他2016年2月向BMW報(bào)告了兩大漏洞。由于寶馬沒有及時(shí)回應(yīng)Mejri的漏洞報(bào)告,于是Mejri將漏洞公開。差不多一年前,安全研究員Samy Kamkar揭露,OwnStar汽車黑客工具包攻擊過寶馬遠(yuǎn)程服務(wù)。

相關(guān)新聞

主站蜘蛛池模板: 亚洲天堂网在线观看视频 | 亚洲一区二区三区日本久久九 | 国产精品一区久久精品 | 婷婷激情在线视频 | 国产免费一区二区三区在线观看 | 在线免费电影 | 九九视频在线播放 | 亚洲国产影视 | 国产综合精品久久久久成人影 | 亚洲美女免费视频 | 草啪啪| 久re这里只有精品最新地址 | 亚洲18av | 欧美国产亚洲一区二区三区 | 亚洲精品视频在线免费 | 久久精品国产只有精品66 | 2021国产麻豆剧传媒新片 | 羞羞动漫在线免费观看 | 亚洲欧美日本综合一区二区三区 | 噜噜噜噜精品视频在线观看 | 蜜桃久久久 | 久久亚洲伊人成综合人影院 | 国产成人精品日本亚洲网址 | 婷婷丁香在线观看 | 亚洲四虎| 日韩欧美网 | 在线播放 亚洲 | 国产成人综合亚洲一区 | 亚洲一区二区三区在线免费观看 | 亚洲国产日本 | 久九九久福利精品视频视频 | 国色天香 社区视频 | 亚洲国产视频一区 | 男女羞羞视频免费观看 | 欧美亚洲免费久久久 | 中文无码久久精品 | 综合精品在线 | 国产成人精品日本亚洲网址 | 久久国产精品久久精 | 成人羞羞视频免费 | 亚洲精品国产综合久久一线 |