网络安全研究员 Eaton Works 披露了 VE Commercial Vehicles(沃尔沃与依维柯合资企业)旗下的“My Eicher”车队管理平台存在严重安全漏洞。该平台主要服务于印度商用车客户,拥有数十万用户和车辆数据。通过简单的路径遍历技术,研究员发现了未经验证保护的内部管理 API,这些接口不仅暴露了完整的用户列表(约 74.8 万客户)、车辆列表(约 67.6 万辆),还泄露了自 2021 年以来累计的 250 万条一次性密码(OTP)。利用这些 OTP 接口,攻击者可以轻易绕过认证机制,实现对任意账户的完全接管。这意味着攻击者能够远程控制受害者的整个车队,包括实时追踪车辆位置、查看仪表盘数据、设置地理围栏等物理层面的操作。此外,漏洞还导致约 7.6 万份敏感身份证明文件(如 Aadhaar 卡和驾驶证)泄露。该漏洞于 2025 年 11 月报告,目前主要的 API 暴露问题已被修复,但这一事件揭示了车联网基础设施在权限控制与数据治理上的巨大风险。
事件分析
💡 核心观点:API 权限管控的缺失已让数字攻防战延伸至物理世界,车联网平台必须将安全左移,否则“远程劫持”将成为智能交通的常态化隐患。
原文链接:Hacker News





