利用 Volvo/Eicher 的车辆管理平台获取对所有用户和车辆的控制权

Lobsters Hottest 新闻

摘要

一名安全研究人员在 Volvo/Eicher 的 My Eicher 车辆管理平台中发现了一个漏洞,该漏洞允许未经认证访问内部API,从而实现账户接管以及对所有用户和车辆的控制,暴露了74.8万客户和67.6万辆车辆的数据。

<p><a href="https://lobste.rs/s/pg4toy/exploiting_volvo_eicher_s_fleet">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/07/27 17:47

# 利用沃尔沃/埃彻车队管理平台获取对所有用户和车辆的控制权 来源:https://eaton-works.com/2026/07/27/my-eicher-hack Eaton • 2026年7月27日 ## **关键点 / 总结** - VE Commercial Vehicles (https://www.vecv.in/) 是沃尔沃集团与埃彻汽车 (Eicher Motors) 的合资企业,为印度商用车客户构建并维护一套名为 **My Eicher** (https://www.eichertrucksandbuses.com/support-solutions/my-eicher) 的车队管理系统。 - *“My Eicher 是一套专为商用车车主、车队经理及运营商设计的完整车队管理与车辆 GPS 追踪系统。借助我们高度先进的远程信息处理平台,您将以前所未有的方式掌控您的车队。”* - 其 API 中存在一个漏洞,可让攻击者发现隐藏的、未经认证的内部/管理员 API。这些 API 可用于获取系统的高权限访问,甚至实现账户接管。 - 账户接管后可控制个人(或公司)的整个车队,可能涉及数百辆车辆。 - 暴露的数据量:截至 2024 年 11 月,官方宣布 (https://bwautoworld.com/article/unlocking-fleet-potential-eichers-uptime-center-myeicher-app-set-new-standard-540097#:~:text=Currently%2C%20this%20app%20connected%20over%202%2C75%2C000%20Eicher%20trucks%20and%20buses%20to%20the%20company%E2%80%99s%20Uptime%20Center%2C%20serving%20over%201%2C15%2C000%20customers%20across%20the%20country.) 已有 27.5 万辆车辆和 11.5 万客户注册。但 API 中拉取的部分数据显著高于此数字,原因不明。 - 74.8 万客户 - 17.4 万用户 - 18.6 万人 - 67.6 万车辆 - 7.6 万份文档(Aadhaar 卡、驾驶执照等) 欢迎来到我的下一个重磅汽车安全破解!这个漏洞已经酝酿了很长时间,最早可以追溯到 2024 年初我披露的丰田保险公司漏洞 (https://eaton-works.com/2024/01/17/ttibi-email-hack/)。有趣的是,我当时其实就在尝试寻找 My Eicher 的漏洞,但并未成功。直到一年多后的 2025 年,我才偶然取得突破,一举攻破 My Eicher。 ## **My Eicher** 除非你在印度,否则可能没听说过 My Eicher。这是一个应用/网站,让商用车客户可以追踪和管理他们的卡车和公交车队。你可以实现实时追踪车辆、查看实时仪表盘、设置地理围栏等有趣功能。网站地址在此 (https://www.myeicher.in/),同时也有 Android (https://play.google.com/store/apps/details?id=in.here.volvo.android) 和 iPhone (https://apps.apple.com/app/my-eicher/id1554986853) 应用。 本文披露的漏洞仅影响印度境内的商用车及客户。 ## **幸运的突破** 这个漏洞极其简单,完全是运气使然。以下是网站首页用于验证手机号码的 API: *https://www.myeicher.in/cepauthmgr/user/validateMobileNo* (https://www.myeicher.in/cepauthmgr/user/validateMobileNo) 网站上的 JavaScript 中还有许多类似的 API。其中有一些有趣但无法用于攻破整个平台的接口。然后某一天,我随机决定在浏览器中访问这个端点: *https://www.myeicher.in/cepauthmgr/user/* (https://www.myeicher.in/cepauthmgr/user/) 99% 的情况下,沿着 API 路径向上访问会返回 HTTP 错误。但这一次,它返回了一大串所有用户相关的 API 列表: 完整的列表可在此查看 (https://eaton-works.com/my-eicher-cep-user-apis.json)。 更棒的是,这些 API 未经认证!我找到了一个“customers”端点,它暴露了一个包含 74.8 万客户的庞大列表: 还找到了“users”和“persons”: 它甚至返回了密码。不过密码是加密的,无法直接使用。但这仍然是一个重大突破——不再需要费力寻找使用该系统的人。这些 API 给了我完整的账户列表。如果存在某种登录漏洞,那么这里所有账户都将沦陷。 ## **你的所有 OTP 都归我了** 我的运气还在继续:有一个 API 返回了自 2021 年以来的全部 250 万个 OTP(一次性密码)列表: 还有更具体的 API,可以返回特定手机号码的 OTP: 你大概能猜到接下来会发生什么。账户接管的条件已经具备! **步骤 1:** 从用户列表中选择一个手机号码并发送 OTP。我选的是某家大型工程公司的号码。 **步骤 2:** 使用 API 通过手机号码查找 OTP: **步骤 3:** 填入 OTP。这种方法让我能够完全控制任何用户账户,进而控制车辆/车队。 这样做的副作用是,实际发送 OTP 会惊动对方,因此这不是静默的账户接管。不过还有第二种账户接管方法!系统存在更新账户密码的 API,因此我可自行设置密码后用密码登录。用户可能不会收到通知,但我不能 100% 确定。 ## **探索过程** 以下是一些额外的截图,展示了我所访问到的内容。 这是车辆 API 的响应,共有 67.6 万辆车! 这是一张可追踪所有车辆的地图: 以下是某些特定车辆的详细追踪信息: 实时车辆仪表盘,据称显示的是驾驶员所看到的内容: 还有许多其他功能: ## **敏感数据** 情况更糟!有几个与文档相关的 API 暴露了 7.6 万份用户上传的文档和图片,其中包括非常敏感的身份证件,如 Aadhaar 卡和驾驶执照。 ## **时间线** 我找到了一位曾向 VECV 报告过漏洞的人,他提供了该公司的信息安全邮箱地址。 - **2025 年 11 月 3 日:** 报告漏洞。 - **2025 年 11 月 10 日:** 未收到回复,再次跟进。 - **2025 年 11 月 17 日:** 仍未回复,再次跟进并在邮件线程中抄送了其他相关人员。 - **2025 年 11 月 20 日:** 所有内部 API 已无法访问。主要漏洞已被修复。 - **2026 年 7 月 27 日:** 公开披露。 2025 年 11 月之后,我还有一些其他疑虑试图告知他们,包括通过一般客户支持热线,但未能找到足够重视此事的人进行沟通。经过几个月的等待,我放弃了这些其他问题。至少他们修复了主要漏洞。 ## 订阅新文章 每次有新内容发布时,通过电子邮件获取通知。

相似文章

利用强生公司Web应用程序中的漏洞

Hacker News Top

安全研究员Eaton披露了强生公司校园招聘和审计跟踪管理系统Web应用程序中的漏洞,这些漏洞导致学生数据泄露,并因使用硬编码API密钥的身份验证缺陷而允许管理员接管。

揭露CBSE屏幕标记门户的关键漏洞

Hacker News Top

一名安全研究人员发现了CBSE屏幕标记门户中的关键漏洞,包括硬编码的主密码和认证绕过,这可能导致完全接管账户并篡改考试评估。

Vercel 2026年4月安全事件

Hacker News Top

Vercel确认了一起安全漏洞,影响了有限的一部分客户,此前威胁行为者声称窃取了数据。该漏洞源于一名员工的Google Workspace账户被第三方AI工具(Context.ai)入侵,使得攻击者能够访问未加密的环境变量,并进一步枚举对客户系统的访问权限。