起亚经销商网站曝出严重漏洞!黑客可在30秒内远程操控数百万辆汽车
近日,起亚汽车有安全研究人员发现起亚汽车经销商门户网站存在一个关键漏洞,经销黑客只需使用目标车辆的商网数百车牌,就能定位并窃取数百万辆 2013 年后生产的站曝重漏起亚汽车。

大约在2022 年,出严操控安全研究员和漏洞赏金猎人萨姆-库里等人发现了影响十多家汽车公司的洞黑其他关键漏洞,这些漏洞可以让犯罪分子远程定位、秒内禁用启动器 、远程解锁和启动法拉利、起亚汽车宝马 、经销劳斯莱斯 、商网数百保时捷和其他汽车制造商生产的高防服务器站曝重漏 1500 多万辆汽车 。
今天 ,出严操控库里透露称起亚门户网站漏洞最早是洞黑在今年6月被发现的 ,黑客利用该漏洞能在 30 秒内控制任何配备远程硬件的秒内起亚汽车 ,无论其是否有激活的起亚互联订阅。
这些漏洞还暴露了车主的敏感个人信息 ,包括姓名、电话号码 、免费模板电子邮件地址和实际地址,并可能使攻击者在车主不知情的情况下将自己添加为目标车辆的第二用户。
为了进一步证明这一问题,研究小组制作了一个工具,展示攻击者如何输入汽车牌照,并在 30 秒内远程锁定或解锁汽车、启动或停止汽车、按喇叭或定位车辆 。
研究人员在起亚的 kiaconnect.kdealer.com 经销商门户网站上注册了一个经销商账户 ,以获取这些信息。
通过身份验证后,源码库他们生成了一个有效的访问令牌,该令牌允许他们访问后端经销商 API,从而获得车主的重要详细信息和对汽车遥控器的完全访问权限 。
他们发现 ,攻击者可以利用后台经销商 API完成以下操作,包括 :
生成经销商令牌并从 HTTP 响应中获取该令牌访问受害者的电子邮件地址和电话号码使用泄露的信息修改车主的访问权限将攻击者控制的电子邮件添加到受害者的车辆上,香港云服务器从而实现远程命令HTTP 响应包含车主的姓名 、电话号码和电子邮件地址。库里表示:我们能够使用正常的应用程序凭证和修改后的通道头验证进入经销商门户。
从那里 ,攻击者可以通过 API 输入车辆的 VIN(车辆识别码),并在车主不知情的情况下远程跟踪、解锁、启动或鸣笛 。
起亚门户网站的建站模板漏洞允许在未经授权的情况下隐秘地访问车辆,因为正如库里解释的那样 ,从受害者的角度来看,他们的车辆被访问后没有任何通知,他们的访问权限也没有被修改 。
库里补充道:这些漏洞后来都得到了修复,这个工具也从未发布过 ,起亚团队已经证实这从未被恶意利用过 。
模板下载相关文章
日前,全球开源安全组织OWASPOpen Web Application Security Project)发布了《AI大模型应用网络安全治理检查清单V1.0)》以下简称为《检查清单》)。在这份长达32025-12-07
随着技术的不断发展,iOS操作系统也在不断更新和优化。iOS10.02作为最新的操作系统版本,带来了一系列的改进和优化,以提升用户体验和设备性能。本文将详细介绍iOS10.02带来的新功能和改进,以及2025-12-07
PNT幕后系列,作为当今最受瞩目的电视剧之一,以其扣人心弦的剧情、精湛的演技和极高的制作水平,引起了广大观众的极大兴趣。然而,其背后的制作过程和运作模式却充满了诸多争议。本文将通过揭秘PNT幕后系列,2025-12-07
以景明摄影,细细品味生活之美(当摄影师的视角遇上每个人的瞬间,创造出一幅幅永恒的画面)
在这个快节奏的生活中,人们常常忽略了身边的美好。而以景明摄影则以其专业的技术和敏锐的观察力,捕捉到了那些瞬间的美丽,将其定格为一幅幅永恒的画面。下面将详细介绍以景明摄影的特点以及他们创造的令人心动的作2025-12-07
Facebook 删除虚假账号”误伤“正常用户,但他们却申诉无门
据Cyber News消息,正有数以千计的用户在XTwitter)及其他平台上表达对Facebook的不满,因为该平台在打击虚假账户时对他们的正常账户进行了“误伤”。自 2017 年 10 月以来,F2025-12-07
探索iPadAir与iOS9.1的无限可能(一览iPadAir与iOS9.1的亮点与功能,发现更多乐趣)
作为一款最新的iOS设备,搭载着最新的iOS系统,iPadAir配备iOS9.1带来了许多令人兴奋的功能和优化,让用户能够在工作和娱乐中体验到更多的便捷和乐趣。一:全新设计-薄如纸片又强如磐石iPad2025-12-07

最新评论