利用沃尔沃/艾克公司的车队平台获取对所有用户/车辆的控制
伊顿 • 2026年7月27日 关键点 / 概要 VE商业车辆是沃尔沃集团和艾克汽车公司的合资企业,为印度的商用车辆客户构建和维护一个名为My Eicher的车队管理系统。 “My Eicher是一个完整的车队管理和车辆GPS跟踪系统,专为商用车辆的拥有者、车队经理和运营商设计。通过我们高度先进的远程信息处理平台,您可以前所未有地对您的车队进行控制。” 在API中发现了一个漏洞,使得可以发现隐藏的、未经身份验证的内部/管理员API。这些API可以用于获取对系统的高级访问权限,甚至使得账户接管成为可能。账户接管使得可以控制一个人(或公司的)整个车队,这可能包含数百辆车辆。 暴露的数据按数字列出。截至2024年11月,公布的注册车辆数量为27.5万,注册客户数量为11.5万。目前尚不清楚为什么从API提取的某些数据明显更高。748K客户 174K用户 186K个人 676K车辆 76K文档(如Aadhaar卡、驾驶执照等) 欢迎来到我下一个重磅汽车黑客事件!这个事件已经酝酿很久,根源可追溯到2024年初,当时我披露了丰田保险公司黑客事件。 有趣的是:我当时实际上是在尝试寻找My Eicher中的一个漏洞,但未能成功。直到2025年多于一年后,我才偶然发现突破性的漏洞,彻底破解了My Eicher。 My Eicher 除非您在印度,否则您可能从未听说过My Eicher。它是一个应用程序/网站,使商用车辆客户能够跟踪和管理他们的卡车和巴士车队。您可以做一些有趣的事情,比如实时跟踪车辆、查看实时仪表盘、设置地理围栏等等。该网站在这里,并且有Android和iPhone应用程序。这里披露的漏洞仅影响印度的商用车辆和客户。 幸运的突破 这个漏洞非常简单,是通过纯粹的运气发现的。以下是一个在网站主页上用于检查您的手机号码的API: https://www.myeicher.in/cepauthmgr/user/validateMobileNo 网站上的Javascript还有许多其他类似的API。还有一些其他有趣的API,但没有能用来黑掉整个平台的。 然后,突然有一天,我决定在浏览器中访问这个端点: https://www.myeicher.in/cepauthmgr/user/ 在99%的情况下,走上API路径会导致HTTP错误。这一次,它显示了一个关于所有用户相关API的庞大列表:您可以在这里查看完整列表。更棒的是,它们是未经身份验证的!我发现了一个“customers”端点,它显示了一个巨大的748K客户列表:还有“users”和“persons”端点:它甚至返回了密码给你。虽然它是加密的,因此不能被使用。但这仍然是一个巨大的突破——不再难以找到使用该系统的人。这些API给了我所有账户的完整列表。如果有某种登录漏洞,那对这里的每个人来说都将是末日。 我的偷窥 My 的运气继续增长:有一个API返回了自2021年以来的250万个验证码(OTP)列表:还有更具体的API返回特定手机号码的验证码:您可以大致猜到这将如何发展。账户接管的舞台已经设定! 第一步:从用户列表中选择一个手机号码并发送OTP。我选择了一个链接到一家大型工程公司的号码。 第二步:使用API根据手机号码查找OTP: 第三步:插入验证码。这种技术让我完全控制任何用户账户,通过扩展,控制车辆/车队。所有这些的副作用是,您会通过实际发送OTP来提醒对方,因此不幸的是这不是一个沉默的账户接管。然而,还有第二种账户接管方法!有一些API用于更新账户的密码,因此您可以设置一个,然后用密码登录。用户大概不会收到通知,但我不能100%肯定。 探索 这里有一些额外的截图,记录我可以访问的内容。这是来自车辆API的响应。总共有676K辆车!这是一个可以让您跟踪所有车辆的地图:以下是特定车辆的单独跟踪细节:实时车辆集群,表面上代表驾驶员所见:这里有许多其他功能: 敏感数据 情况更加糟糕!有几个与文档相关的API揭示了76K个文档和图片,供人们上传。这包括非常敏感的身份证明文件,如Aadhaar卡和驾驶执照。 时间线 我找到了一个过去曾向VECV报告过漏洞的人,他们给了我他们的信息安全电子邮件地址。 2025年11月3日:报告。 2025年11月10日:未回应,进行跟进。 2025年11月17日:未回应,跟进并抄送一些人...
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡