首页 > 业界 > 关键词  > 特斯拉最新资讯  > 正文

TeslaMate漏洞致数十辆特斯拉电动汽车可被远程访问

2022-01-25 12:45 · 稿源: cnbeta

本月早些时候,德国安全研究员 David Colombo 在一条推文中,首次披露了影响特斯拉电动汽车的一个严重隐患。由于流行的第三方开源日志工具中的一个安全漏洞,车子竟然被直接暴露于互联网上。若被攻击者闯入,该漏洞或导致远程解锁车门、鸣喇叭、甚至启动汽车。

1.png

在一连串相关推文之后,David Colombo 于周一的一篇博客文章中,介绍了他是如何在偶然情况下发现该漏洞、并“完全远程控制”了超过 25 辆特斯拉电动汽车的。

庆幸的是,他一直在努力向受影响的车主披露这个问题、且没有向别有用心的黑客公开详细信息。目前漏洞已得到正式修复,无法再被公开利用。

2.png

David Colombo 在接受采访时称,他是在 TeslaMate 中发现的这个远程漏洞。作为一款免费的日志软件,许多特斯拉车主都用它来连接车载系统。

你可借此来轻松访问被默认隐藏的相关数据,包括电耗、位置历史记录、驾驶统计,以及用于故障排除和问题诊断的各种细粒度的信息。

3.png

作为一款“自托管”形式的网络仪表板,TeslaMate 通常在爱好者的家用电脑上运行,并依靠特斯拉 API 来访问与车主账户相关的车载数据。

然而由于网络仪表板中的一个安全漏洞 —— 比如允许匿名访问和使用一些用户从未修改过的默认密码、再加上车主的错误配置 —— 结果就导致至少数百个 TeslaMate 仪表板被直接暴露于互联网上。

4.png

API 暴露的风险,还涉及远程控制特斯拉汽车的密钥。此外 Colombo 在接受外媒电话采访时称,受影响的汽车数量可能更高。

从去年偶然发现暴露在公网上的仪表板之后,Colombo 发现 TeslaMate 没有在默认情况下施加防护。

5.png

在网络上展开一番搜索后,可知受影响的车主遍布英美、欧洲、中国、加拿大等市场,甚至扒出了某人近期穿越过的一条加州旅行路线。

更糟糕的情况,就是被攻击者提取了用户的 API 密钥,那样别有用心者就可在车主不知情的情况下,保持对特斯拉电动汽车的长期隐匿访问。

6.png

据悉,在私下通报了漏洞后,TeslaMate 已推送了新版软件,但需用户手动安装才能彻底封堵访问漏洞。

万幸的是,特斯拉已经撤销了数千个 API 密钥。此外即使想要切实利用该漏洞,仍需要相当高深且繁琐的操作。且在许多情况下,都无法准确地与车主取得联系。

举报

  • 相关推荐
  • 9.9元折扣超市,互联网巨头新战场

    外卖大战还未停歇,互联网大厂又开始盯上线下开折扣超市。 一时间,用户也从不同平台对比薅“一日三餐”羊毛,变成了涌入折扣超市去抢5.9元一盒蛋挞、8.9元一袋的烤肠和29.9一袋的大米等日常生活产品。 这一轮战事从8月底开始打响。美团“快乐猴”在杭州的两家店相继开业,京东折扣超市在河北涿州、江苏宿迁齐开出五店。盒马NB更名为“超盒算NB”,在江浙沪10城一�

  • 2025第八届工业互联网创新发展大会即将启幕

    2025年10月24日,湖北黄石将举办第八届工业互联网创新发展大会。作为老工业基地转型代表,黄石近年以工业互联网为主线,聚焦中小企业数字化转型,已培育36个国家级试点示范和200余项省级荣誉。本届大会以“AI融合+数智新生”为主题,设置“1+3+3”活动矩阵,涵盖开幕式、专题论坛及三大展区,推动人工智能与工业互联网深度融合,助力制造业升级和中小企业提质增效。大会旨在打造全国工业数智转型交流高地,并首次联动启动国家级中小企业数字化试点,标志着黄石产业数字化进入新阶段。

  • 雷军:四年前小米全部造车 满屏都是干翻特斯拉

    今日晚间,雷军发布2025年度演讲。 会上,雷军介绍,今年6月,小米SU7 Ultra原型车在纽北官方圈速榜上拿到了第三的排名,SU7 Ultra量产车位居全球量产电动车榜首。 雷军称,很多人都很震惊,小米是一家手机公司,造车只能算汽车行业的新兵蛋子,但为何会这么生猛? 雷军表示,故事要从四年前讲起,阿灿是小米的首席测试车手,动态性能工程的负责人。他出生在浙江诸暨

  • 马斯克:特斯拉正推进“擎天柱”人形机器人规模化生产

    马斯克近日表示,特斯拉正全力推进擎天柱人形机器人的规模化生产,并认为该产品最终将成为公司最重要产品。该项目重要性显著提升,成为核心关注点。去年10月,该机器人曾在活动中承担递酒、表演及互动等任务。不过,项目部分环节难度超出预期,其中手部研发是最受关注的难题之一,特斯拉希望其手部具备足够灵活性,甚至能完成穿针引线等精细动作。

  • 雷军:小米造车就要对标特斯拉保时捷 打造全球最强纯电性能车

    在正在进行中的2025雷军年度演讲”中,雷军谈到了小米造车的初衷。 他表示,小米造车就要对标特斯拉和保时捷,打造全球最强纯电性能车。 小米汽车一开始造车,就提出了这么夸张的目标,今天我想一想,都是初生牛犊不怕,要做全球最强,困难非常多的。”雷军如此表述。 对于为何要对标特斯拉和保时捷,雷军日前也有回应。 他表示:这几家公司都是各个领域的世界�

  • 雷军回应对标苹果保时捷特斯拉:敢于对标就是勇气

    雷军将于明晚举行2025年度演讲,主题为“改变”。今日上午他提前回应网友提问,针对“造车造手机还做大芯片是否忙得过来”表示,各业务均有专业团队负责,且业务间相互关联、协同促进。对于对标苹果、保时捷、特斯拉的问题,雷军称这些公司是各自领域的世界第一,敢于对标是勇气,只有学习第一才能最终超越。他坦言演讲虽非自己长项,但希望借此机会与大家深入沟通,介绍小米的业务和发展,只要大家愿意听就会一直讲下去。

  • 雷军:不买小米YU7的 可以考虑特斯拉Model Y和理想i6

    今日晚间,雷军发布2025年度演讲。 会上,雷军介绍,小米YU7我们带着破釜沉舟的决心投入,力求把每一个细节都干到完美。 例如,我们原来规划标准版续航是620公里,对纯电SUV来说,已经非常不错,也比 Model Y 好不少。

  • 互联网医疗平台谋变,押注AI争夺下一个十年

    对于互联网医疗平台来说,押注AI已经成为必选项。 过去一段时间来,阿里健康、京东健康、微医等纷纷押注AI。一方面是有着AI基因的平台给资本更大的想象空间。另一方面,从自身来看,AI让这些平台从卖药、卖广告、卖挂号三大低毛利场景里挣脱出来。政策层面来看,人工智能辅助诊断被国家医保局列入价格构成。 业内普遍认为,在下一个十年里,AI 将改写医疗行业的�

  • 三维天地亮相全球工业互联网大会 分享AI赋能数据治理前沿实践

    2025全球工业互联网大会在沈阳开幕,三维天地作为行业代表出席并参与AI赋能数据治理专题会议。公司副总裁曹朝辉发表主旨报告,强调AI驱动数据治理从“人治”向“智治”转变,通过智能数据发现、质量提升、元数据管理等技术框架,助力企业数字化转型。三维天地展示了在高端制造、能源化工、生物医药等领域的成功实践,显著提升数据管理效率与合规性,巩固了其在数据资产管理与工业互联网领域的创新引领地位。

  • 手机、芯片、汽车,顶级科技局,小米为何总能“上桌”?

    9月25日,雷军站在国家会议中心的舞台上,第六次进行年度演讲,主题名为“改变”。这场演讲,和他发布的小米17系列以及玄戒O1芯片、小米汽车的幕后故事,为外界提供了一个窗口,重新审视这家始终能在关键赛道占据一席之地的公司。 在当下的科技行业,能在单一赛道脱颖而出,已经是千军万马过独木桥。小米却同时闯进造手机、造芯片、造车这三大公认的“高投入、�

今日大家都在搜的词: