文章总结: 该文档披露了沃尔沃与Eicher合资企业MyEicher车队管理平台的严重安全漏洞。攻击者通过未授权API可获取17.4万用户、67.6万车辆及7.6万份敏感文档数据,并利用泄露的OTP实现账户接管,从而控制整个车队。漏洞已于2025年11月修复,建议相关系统立即排查类似API暴露风险并加强认证。 综合评分: 88 文章分类: 漏洞分析,数据泄露,应急响应,WEB安全
利用沃尔沃车队管理平台来控制所有用户和车辆
原创
骨哥说事 骨哥说事
骨哥说事
2026年7月28日 08:50 上海
在小说阅读器读本章
去阅读
| | | — | | 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 |
#
#
防走失:https://gugesay.com/
不想错过任何消息?设置星标↓ ↓ ↓
#
要点/总结
-
VE Commercial Vehicles 是沃尔沃集团和 Eicher Motors 的合资企业,为印度商用车客户构建和维护一个名为 My Eicher 的车队管理系统。
-
“My Eicher 是一个为商用车车主、车队经理和运营商设计的完整车队管理和车辆 GPS 跟踪系统。凭借我们高度先进的远程信息处理平台,您可以前所未有地控制您的车队。”
-
在 API 中发现了一个漏洞,使得发现隐藏的、未经身份验证的内部/管理员 API 成为可能。这些 API 可用于获得对系统的高级访问权限,甚至接管账户。
-
账户接管使得可以控制个人(或公司)的整个车队,这可能由数百辆车辆组成。
-
按数字分类的暴露数据。截至 2024 年 11 月,有公告称 有 27.5 万辆车辆和 11.5 万名客户已注册。目前尚不清楚为什么从 API 提取的部分数字明显更高。
-
17.4 万名用户
-
18.6 万名人员
-
67.6 万辆车辆
-
7.6 万份文档(Aadhaar 卡、驾驶执照等)
-
74.8 万名客户
欢迎阅读我的下一个重磅汽车黑客攻击案例!这个案例已经酝酿了很长时间,其根源可以追溯到 2024 年初,当时我披露了 丰田保险公司黑客攻击 。有趣的事实:当时我实际上是想在 My Eicher 中寻找漏洞,但没有成功。直到一年多以后的 2025 年,我才偶然发现了一个突破,一举攻破了 My Eicher。
My Eicher
除非您在印度,否则您很可能没有听说过 My Eicher。它是一个让商用车客户追踪和管理其卡车和巴士车队的应用程序/网站。您可以做诸如实时跟踪车辆、查看实时仪表盘集群、设置地理围栏等有趣的事情。网站在这里 这里 ,还有 Android 和 iPhone 应用程序。
本文披露的漏洞仅影响印度的商用车和客户。
一个幸运的突破
这个漏洞极其简单,而且完全是靠运气发现的。这是网站上首页用来检查手机号码的一个 API: https://www.myeicher.in/cepauthmgr/user/validateMobileNo
网站上的 JavaScript 有很多其他类似的 API。还有其他一些有趣的,但没有可以用来攻破整个平台的内容。然后,有一天,我随机决定尝试在浏览器中访问这个端点: https://www.myeicher.in/cepauthmgr/user/
在 99% 的情况下,向上导航 API 路径会导致 HTTP 错误。但这一次,它显示了一个用户相关 API 的大列表:
你可以查看完整列表 此处。
更棒的是,它们竟然不需要认证!我找到了一个 “customers” 端点,它揭示了一个包含 74.8 万名客户的大列表:
也有 “users” 和 “persons” 接口:
它甚至返回密码给你。不过,密码是加密的,所以无法直接使用。但这仍然是一个巨大突破——现在要找到使用该系统的人变得不再困难。这些 API 给了我整个账户列表。如果存在某种登录漏洞,那么这里的每个人的账户都将岌岌可危。
你们所有的 OTP 都归我了
我的运气继续提升:有一个 API 返回了自 2021 年以来全部的 250 万条 OTP(一次性密码)列表:
还有更具体的 API 可以返回指定手机号对应的 OTP:
你大概能猜到接下来会发生什么。账户接管的条件已经成熟!
步骤 1: 从用户列表中挑一个手机号,并发送 OTP。我选了一家大型工程公司关联的号码。
步骤 2: 使用 API 根据手机号找到 OTP:
步骤 3: 填入 OTP。这项技术让我获得了对任何用户账户的完全控制权,进而控制了其车辆/车队。
这样做的一个副作用是,你会因为实际发送了 OTP 而惊动当事人,所以很不幸,这不是一次静默的账户接管。不过,还有第二种账户接管方法!有可以更新账户密码的 API,这样你可以设置一个密码,然后用密码登录。用户很可能不会收到通知,但我不完全确定。
探索一番
这里是一些额外的截图,记录了我能够访问到哪些内容。
这是车辆 API 的响应。有 67.6 万辆!
这是一张可以让你追踪所有车辆的地图:
这里是特定车辆的独立追踪详情:
车辆实时仪表盘,据说能代表司机看到的景象:
这里还有许多其他功能:
敏感数据
情况变得更糟了!有几个与文档相关的 API 泄露了人们上传的 7.6 万份文档和图片。这包括非常敏感的身份证件,如 Aadhaar 卡和驾驶执照。
时间线
我找到了一个以前曾向 VECV 报告过漏洞的人,他们给了我他们信息安全部门的电子邮件地址。
- 2025年11月3日: 报告。
- 2025年11月10日: 无回复,跟进。
- 2025年11月17日: 无回复,跟进,并在邮件线程中抄送了一些其他人员。
- 2025年11月20日: 无法再访问任何内部 API。主要漏洞已被修复。
- 2026年7月27日: 发布。
原文:https://eaton-works.com/2026/07/27/my-eicher-hack/
- END –
感谢阅读,如果觉得还不错的话,动动手指给个三连吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:骨哥说事 骨哥说事 骨哥说事《利用沃尔沃车队管理平台来控制所有用户和车辆》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论