据美国汽车新闻资讯网站autoevolution报道,宝马ConnectedDrive的门户网站存在两项“零日漏洞”,可能会被黑客用来操控多媒体设备相关的车辆设置。
所谓“零日漏洞”,是指尚未有修复方法或补丁的漏洞。这就是说,现在没有办法修复这些漏洞。
ConnectedDrive是宝马车载信息娱乐系统的名称。该系统可以在车内使用,或通过一系列连接的移动应用程序让司机通过移动设备管理车辆设置。该服务有移动应用程序和网页版。据媒体Softpedia报道,ConnectedDrive网页版似乎是安全链中最薄弱的一环。
漏洞实验室(Vulnerability Lab)的安全研究员本杰明·孔茨·梅杰里(Benjamin Kunz Mejri)已经在宝马ConnectedDrive门户网站上发布了上述两个“零日漏洞”。他已经提前通知宝马,而且5个月前宝马就已知晓此事。
这两个漏洞,其中一个允许用户访问另一用户的车辆识别代码(VIN)。VIN是每个用户帐号的车辆ID。VIN码备份车辆ConnectedDrive设置到用户的帐号。在门户网站更改这些设备将更改车载设置以及附带应用程序。其安全危险在于,除了能更改车辆收音机预设之外,黑客还能够打开用户的邮件、控制行车路线、锁定或解锁车辆。黑客获取用户的行车路线之后,可以知道用户停车地点,有可能通过远程解锁窃走车辆。第二个漏洞是门户网站密码重置页存在跨站脚本故障,这可能带来网络钓鱼攻击及其他计算机安全问题。宝马公司尚未公布对此事件的评论。
“江淮乘用车”营销体系全新启航 发力新能源与智能化
面对汽车产业电动化与智能化的深刻变革,江淮汽车启动一项关键的
宋PLUS首夺德国插混月度销冠 比亚迪全球化驶入“快车道”
近日,BYD SEAL U(宋PLUS)成为德国11月车市插混车型销量冠军,
新奢智电中型SUV星途ET5皖赣首秀 五大核心优势重构15万级智能SUV价值标杆
12月6日,在安徽合肥·合柴1972文创园内,“5与伦比 新奢智电中
盘点A股研发之王比亚迪首创的新能源黑科技
2025年11月,比亚迪销售超48万辆,其中海外销售突破13万辆,双双
中国制造新名片:全球公务车新能源破局者
从日本街头到墨西哥警队,从匈牙利政府车队到巴西总统府,带有BY