首页 > 业界 > 关键词  > MiCODUS最新资讯  > 正文

MiCODUS车载定位追踪器安全漏洞波及全球超百万辆汽车

2022-07-20 10:45 · 稿源: cnbeta

一项新研究表明,某厂商制造的一款流行的 GPS 车辆追踪器,存在一个极易被利用来跟踪和远程切断全球超百万车辆动力输出的安全漏洞。网络安全初创公司 BitSight 表示,其在 MV720中发现了六个漏洞。但更糟糕的是,该厂商并无去积极修复的意愿。

报告指出,这款由 MiCODUS 制造的硬连线 GPS 追踪器,拥有全球42万+ 客户和150万终端部署量。

除了私家车、执法机构、以及军队和政府客户,BitSight 还发现,财富50强公司和一家核电运营商也在使用这款 GPS 追踪器。

危险的是,攻击可在远程轻松利用相关安全漏洞来实时追踪任何车辆、访问路线历史记录、甚至切断形式中的车辆引擎。

BitSight 首席安全研究员 Pedro Umbelino 补充道:

这些漏洞的利用难度并不高、且其性质揭示了其它模型的重大问题 —— 暗示 MiCODUS 品牌的其它 GPS 追踪器型号也可能存在相关风险。

鉴于漏洞的严重性、且没有修复程序,BitSight 和美国政府的网络安全咨询机构 CISA 都发出了警告,提醒车主尽快移除这些设备以降低风险。

这六个漏洞的严重性和可利用性各不相同,除了其中一个、其它几个都为‘高’或更严重。

部分 bug 存在于 GPS 追踪器本身,而客户用于追踪其车队的 Web 仪表板也漏洞百出。

但最让安全研究人员感到担心的,还是硬编码密码方面的缺陷。

由于密码直接嵌入到 Android 应用程序的代码中,任何人都可挖掘、找到、并利用。

其可被用于完全控制任何 GPS 追踪器、访问车辆实时位置和路线历史、乃至远程切断动力输出。

此外研究发现这款 GPS 追踪器的默认密码为123456,且任何人都可访问未修改过密码的 GPS 追踪器。

BitSight 测试发现,1000台设备样本中,有95% 在使用未更改的默认密码来访问。

这或许是在初始配置时,设备就没有提醒用户变更密码。

另外两个是“不安全的直接对象引用”漏洞(简称 IDOR):

IDOR 漏洞使得登录用户能够访问不属于他们的、易受攻击的 GPS 追踪器的数据。

电子表格中包括了设备生成的活动记录,比如历史位置和行驶路线。

最后,研究人员在世界各地都发现了易受攻击的 MiCODUS GPS 追踪器。

其中乌克兰、俄罗斯、乌兹别克斯坦、巴西,以及包括西班牙、波兰、德国和法国在内的整个欧洲地区的设备集中度最高。

BitSight 发言人 Kevin Long 指出,即使美国市场的问题设备比例较小,也确切数字也可能有成千上万。

遗憾的是,尽管这些漏洞可能对车主造成灾难性的影响,但在2021年9月首次联系 MiCODUS 之后,该公司仍未在报告发布前积极修复。

通常情况下,安全研究人员会被厂商留下三个月的缓冲时间。不过截稿时,MiCODUS 并未立即回应外媒的置评请求。

举报

  • 相关推荐
  • 谷歌搜索弃用国别顶级域名后缀!全球统一为google.com

    快科技4月16日消息,谷歌宣布将在未来几个月内逐步将所有搜索用户重定向至主域名google.com,将不再使用国家代码顶级域名(ccTLD)。无论用户使用哪个国家的域名访问谷歌搜索,如英国的google.co.uk或巴西的google.com.br,最终都将被重定向至google.com。谷歌表示,这一决定旨在简化用户体验,并确保所有用户都能获得一致的搜索结果。此前谷歌之所以采用国别顶级域名的后缀,主要是可以实现搜索结果的本地化,例如当用户访问的是google.com.uk,则侧重于提供来自与英国有关的搜索结果。自2017年以来,谷歌已经根据用户的地理位置自动调整

  • eBay 与 Checkout.com 达成全球支付收单战略合作

    此次合作将升级拓展 eBay 的全球支付平台功能,优化消费者购物体验并提升运营效率。美国圣何塞与英国伦敦— 2025 年 4 月 16 日 — 全球电商领军企业 eBay 今日宣布与国际领先数字支付平台 Checkout.com 达成战略合作伙伴关系。通过此次合作,eBay 将进一步扩展其全球支付平台能力,为消费者提供更流畅的交易体验,同时实现降本增效。作为全球最大的电商平台之一,eBay 平台目�

  • 杭州湾库里南 极氪9X全球首发:拥有8大全球之最的顶级SUV

    极氪在2025上海车展全球首发旗舰SUV 9X,该车拥有8项全球之最和1项中国首发,预计第三季度上市。9X配备全球最大一体式格栅、2.15㎡蚌式机舱盖、4242颗钻石切割灯组,车身超5米3。搭载L3级自动驾驶技术,算力达1400+TOPS行业最高,采用宁德时代6C电池,纯电续航380公里,SOC20%-80%仅需9分钟。动力系统热效率46%,零百加速3秒级,极速240km/h。首创48V主动稳定杆,最大离地间隙288mm,爬坡能力70%。该车集多项行业顶尖技术于一身,展现了中国品牌在高端新能源车领域的突破。

  • 国产飞机走向全球C909完成老挝商业首航

    快科技4月13日消息,据中国商飞消息,日前,老挝航空C909客机举行首航仪式,该航班从老挝首都万象瓦岱国际机场起飞,目的地为老挝南部城市巴瑟,圆满完成首次商业飞行。该机于3月30日由中国商飞以租赁的方式交付老挝航空,未来,老挝航空计划使用C909飞机运营老挝国内航线,并逐渐拓展至国际航线。据了解,C909由此前的ARJ21改名而来,是我国首次按照国际标准,自行研制的具有自主知识产权的新型涡扇支线飞机。2002年4月经国家批准立项,2008年11月28日在上海成功首飞,2016年6月28日成功首航,实现了我国航线上国产喷气客机零的突破。C90

  • 全球最大线上批发商城与线下商城战略合作,阿里云赋能全球贸易AI时代新篇章

    作为“全球贸易中心”的义乌国际商贸城屡为天下先。今天,世界上最大的线上批发商城与世界上最大的线下商城正式签约,此次合作由阿里巴巴先进的AI云技术提供支撑,共同开启全球贸易数字化新篇章。 4 月 15 日,义乌商城集团宣布正式接入阿里通义大模型,结合阿里巴巴的云计算、大数据和电商等领域的优势,帮助 210 万中小商家利用AI技术精准经营,快速出海。签约仪�

  • 继siri等业务后,苹果重组继续,这次是音乐和全球事务

    继续Siri 和机器人团队之后,苹果公司又对另外两个部门的领导层进行了重组,但这一次Siri 并不是罪魁祸首……

  • 这颜值你打几分!比亚迪首款概念跑车“腾势 Z”全球首秀

    腾势Z将于2025年上海车展首发,定位双门四座跑车,提供硬顶版和敞篷版两种车型。新车采用低趴姿态设计,前脸造型夸张,配备无框车门和隐藏式门把手,尺寸与保时捷911相近。内饰回归舒适性需求,配备大尺寸中控屏和智能驾驶功能。动力方面搭载400千瓦电机,0-100km/h加速仅3.2秒,极速300km/h,并配备行业首款新能源专属智能磁流变车身控制系统"云辇-M"和全线控底盘技术。

  • 全球首个!人形机器人半马在北京起跑

    快科技4月19日消息,今日,全球首个人形机器人半程马拉松在北京亦庄开跑,21支机器人队伍将与12000名人类选手同场竞技,共同挑战21.0975公里的赛道。其中既有来自企业或研究机构的队伍,也有清华大学、北京科技职业大学等高校科研组织,其中包括众擎PMOI、宇树G1等热门人形机器人。此次人形机器人半程马拉松的赛道起点,设在南海子公园一期南门,终点为通明湖信息城,

  • 限时返场!世纪华通与ChinaJoy再启全球游戏人减塑行动倡议

    2024年世纪地球日,世纪华通与ChinaJoy联合发起“绿色星球”活动,推动全球玩家减少使用、开发环保素材,扩展至虚拟世界行动。通过设计趣味互动方法吸引玩家参与回收,将动作从展会现场延伸到虚拟世界,向宣传“宣战”。世纪华通的减塑倡议核心是让环保从“口号”变为“可触摸的日常”,使玩家不仅能止于虚拟世界的狂热,更能成为现实环保的“加速器”。年内第二季度活动成果显著,推动了升级。此外,世纪华通将减塑理念融入办公区,设立“电音夜”、“共享物品站”等,支持云南方的小学再生电脑教室。公司还关注清洁能源应用,持续聚焦非石化能源的使用。

  • 长安马自达EZ-60全球首秀,接入豆包大模型

    4月23日,长安马自达EZ-60在2025上海国际车展全球首发。作为品牌新能源战略转型产品,该车在美学设计、AI智能座舱、电感驾控及主被动安全性能等方面实现突破。最大亮点是全面接入豆包大模型,用户可通过语音指令实现复杂操作、互联网信息问答及短视频搜索等功能,打造"人-车-环境"跨模态交互体验。专属AI助手支持超700项功能语音调用,实现"所说即所得"的智能交互。长安马自达与火山引擎达成深度合作,将持续推进大模型在智能座舱领域的创新应用。