精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

19歲少年連黑25輛特斯拉,過程大揭秘

新聞 智能汽車 自動駕駛
「25輛特斯拉被黑」事件又有后續:19歲事主在個人博客上詳細復述了完成此舉的前因后果、操作流程。此外,相關軟件漏洞也已成功補上。

1月11日,一位來自德國的19歲年輕黑客突然發推表示,自己成功地控制了10個國家的20多輛特斯拉的。

隨后,這個數字很快就增加到了13個國家和超過25輛特斯拉。

簡而言之,他能遠程讓被黑掉的特斯拉汽車執行:

  • 解鎖車門
  • 打開車窗
  • 啟動無鑰匙駕駛
  • 分享視頻到特斯拉
  • 調整空調模式和溫度
  • 控制喇叭和燈光

David Colombo表示,雖然沒有取得任何轉向、加速、剎車和其他駕駛動作的權限,不過理論上可以通過漏洞開啟召喚模式讓車輛自動移動。

最近,他在個人博客上公布了自己如何做到的技術操作流程、前因后果。

不如我們先來看看那些被「黑」了的特斯拉們都到過哪里。

一輛特斯拉Model Y在加州

一輛特斯拉在歐洲

一輛特斯拉Model 3在比利時(大部分時間)

一輛特斯拉Model 3在英國(數過倫敦而不入)

一輛特斯拉Model Y在佛羅里達州

一輛特斯拉Model Y在加拿大的基奇納及周邊地區

Colombo在幾個小時內就找到了來自13個國家的25輛以上的特斯拉。包括德國、比利時、芬蘭、丹麥、英國、美國、加拿大、意大利、愛爾蘭、法國、奧地利和瑞士。

還有大約至少30多個來自中國,不過Colombo非常謹慎,并沒有對這些車下手。

漏洞如何被發現

事情的起因要從去年說起,Colombo正準備與一家來自巴黎的SaaS公司客戶,討論安全審計的問題。

然后,他的好奇心就被激發了。

在正式見面之前,他想偷偷看一下這家公司的基礎設施,比如獲得一些關于他們使用什么服務和平臺的基本信息。

Colombo想著,如果很快能找到一些過時的軟件或暴露的備份數據庫,就可以在會議上向他們展示了。

在做一些基本的子域列舉時,他發現了一個「backup.redacted.com」域名。

但除了一個普通的「this works」頁面外,沒有任何東西在運行。

在進行了一個非常簡單的nmap掃描之后產生了一些結果,但只是發現了remoteanything和一些「游戲服務器」端口。

事情似乎有些奇怪。

Colombo嘗試通過telnet連接,但沒有成功。

不過,當通過瀏覽器訪問時,就會發現這些端口竟然指向了——TeslaMate。

現在看起來,就有趣多了。

然而,嘗試訪問Dashboard時,只給了一個錯誤,并沒有成功。

但是,好奇心再一次發揮了作用。

TeslaMate是特斯拉的一個自我托管的數據記錄器,而且它是開源的。

理論上,它只用于提取數據和存儲以及顯示,并不能運行任何命令,比如使用TeslaMate解鎖車門。

通過查看Docker文件,Colombo發現它還帶來了一個Grafana的安裝。

端口5555,訪問了一下試試?

果然成了。

進入之后Colombo看到了大量的數據,包括特斯拉途徑的路線、曾充電位置、目前的位置、慣常停車位置、車輛行進時段、出行的速度、導航請求、軟件更新的歷史,甚至特斯拉汽車周圍的天氣歷史等等。

這真是......不妙啊。

Colombo表示,顯然自己不應該從這個端口知道,這家SaaS公司的CTO去年去哪里度假了。

那么,如果TeslaMate能夠提取所有的車輛數據,它可能也有辦法向特斯拉發送命令?

在產生這種想法之后,Colombo花了點時間閱讀TeslaMate的源代碼,以便弄清楚認證是如何進行的、特斯拉的證書如何在應用程序中流動、以及它在哪里存儲用戶的API密鑰。

結果有些出乎意料,TeslaMate將API密鑰保存在了和所有其他數據相同的位置,既沒有單獨存儲,也沒有加密。

那么,如果Grafana可以訪問車輛數據,而API密鑰存儲在車輛數據一邊,Grafana可以讀取和輸出API密鑰嗎?

用Grafana Explore來運行自定義查詢試試?但這需要認證,真是無奈。

不過,有沒有聽說過這個遙遠的網絡安全問題叫做「默認密碼」?

是的,TeslaMate Docker的Grafana安裝時帶有默認憑證。

也有可能在沒有通過Grafana端登錄的情況下,以未經授權的匿名用戶身份查詢token。

試著用admin:admin登錄,果然成功了。

為Grafana(Explore)建立一個查詢字符串,并查詢API token,這之后就沒有什么神奇了。

所以說,軟件用默認值初始化的默認值是為了讓管理員方便去更改的,實際上并不安全。

開發者通常選擇默認值,讓軟件在開箱后盡可能地開放和易于使用。然而,當默認值不安全而管理員不改變它時,這種便利是有代價的。

獲得對世界各地的隨機特斯拉的訪問的過程:

  • 在互聯網上搜索TeslaMate實例
  • 確保它們以不安全的默認Docker配置運行
  • 轉到3000端口,訪問Grafana Dashboard
  • 使用默認憑證登錄(當然,只有在明確授權的情況下才可以這樣做)
  • 轉到資源管理器標簽
  • 使用查詢生成器來提取API并刷新token
  • 愉快地玩特斯拉吧

除了登錄之外,在漏洞的加持下,即便是車主改變了管理密碼,依然可以通過Grafana的API端點,以未經授權的匿名Grafana用戶身份對TeslaMate數據源運行任意請求。

不過這只影響到TeslaMate docker,而且現在補丁也已經發布了,也就是1.25.1版本。

那么,如果發現了這樣的漏洞,該怎么做?

你應該將漏洞報告給負責的團隊。

如果找不到又該怎么辦呢?

那就發條推特吧~

拋開玩笑話不談,Colombo表示,自己發那條推特只是因為很沮喪。

花了一整天尋找后,只能聯系到兩位特斯拉車主并且告知他們。

另外,對于這條推文可能引起的所有混亂和猜測,Colombo深表歉意。

然后……這條推特就火了。

為了尊重受影響的特斯拉車主的隱私,根據他的要求刪掉了車主身份信息。在這篇文章中,受影響的特斯拉的名字更改為「藍色巨人」。

多虧了這條推文,Colombo找到了另一位來自愛爾蘭的特斯拉車主。

然而,車主多次重置特斯拉帳戶密碼后,也沒能撤銷API token。

好在經過了4小時的不懈努力,終于通過一個未被記錄的API端點撤銷了密鑰。

聯系特斯拉

當Colombo發現沒有合法的途徑找到其他受影響的車主之后,便和特斯拉產品安全團隊取得了聯系。(推特上有網友「支招」,在特斯拉汽車屏幕上放「你被黑了」的視頻)

特斯拉表示他們正在調查這個問題,然后在不久之后就撤銷了所有受影響的和遺留的token。

據特斯拉安全團隊稱,截至2022年1月13日,所有被影響的用戶應該都收到了電子郵件通知。

所以如果特斯拉車主曾經安裝過TeslaMate,就去檢查一下你的郵箱。

然而,特斯拉安全團隊第二次撤銷token后,一些特斯拉訪問token仍然公開在互聯網上,可能是因為用戶又登錄了易受攻擊的TeslaMate.

因此,Colombo寫了一個Python腳本來自動從易受攻擊的實例中撤銷暴露的訪問token。

壞消息是,第3版token好像沒有辦法撤銷。

發布漏洞

鑒于有相當多的特斯拉車主受到影響,所以Colombo申請獲得該漏洞的CVE編號。

CVE-2022–23126 描述:

「TeslaMate 1.25.1 之前的默認 Docker 配置允許攻擊者獲取受害者生成的token,從而使他們能夠通過 Tesla 的 API 執行未經授權的操作,例如控制車輛的某些關鍵功能或泄露敏感信息。」

需要理解的是,這是一個開源項目,隨著時間的推移而發展,這樣的事情是有可能會發生。

在此,Colombo也給出了一些建議:

就是別把重要物件連上互聯網。這很簡單。

如果你必須把一些東西聯網,一定確保它是被修改到安全設置程度,而不是用默認設置裸奔,默認設置可能會不安全。

完整的時間線

以下是David Colombo記錄的事件時間線,所有時間都是歐洲中部時間:

2021–10–29:第一次聽說這件事(發現了第一個被影響的第三方案例)

2021–10–29:聯系車主

2021–11–01:記錄下案例

2022–01–09:全網搜索被影響的第三方案例

2022–01–10:發現在12個國家中有超過20例

2022–01–10:試圖找到車主的身份信息

2022–01–10:我把這件事匯報給兩個我能找到的特斯拉車主

2022–01–10:我發了條推特,因為我不能確認更多的特斯拉車主

2022–01–10:這條推特火了

2022-01-10:已知的案例增加到了13個國家中超過25例

2022-01-10:我和知名網絡安全專家John Jackson交流,他推薦我去搞一個CVE-ID,如此一來這件事就可以更有效的被處理了

2022-01-11:去MITRE申請一個CVE-ID,并提供了一些初步信息

2022-01-11:準備了一份詳細的記錄,描述整個情況

2022-01-11:聯系了特斯拉生產安全組,讓他們盡快告知被影響的車主

2022-01-11:聯系了第三方的維修人員,讓他們盡快準備一個補丁

2022-01-11:和特斯拉生產安全組共享有關被影響的車主的更多信息

2022-01-11:MITRE批準了我的CVE-ID申請。CVE-2022–23126待定

2022-01-11:特斯拉生產安全組表示他們正在調查這些案例

2022-01-12:第三方的維護人員發布了1.25.1版本,其中有一個部分補丁

2022-01-12:特斯拉在協調世界時6:30,歐州中部時間7:30,召回了數千個潛在被影響的API token

2022-01-12:特斯拉強制一些被影響的用戶重置他們的密碼

2022-01-12:等待特斯拉生產安全組的進一步回復

2022-01-12:和第三方維護人員一同開發更多潛在的補丁(加密關鍵訪問token)

2022-01-13:特斯拉生產安全組表示他們召回了所有受影響的API token,并且通過郵件和推送的通知告知了所有被影響的特斯拉車主

2022-01-13:有些之前受過影響的特斯拉車主還在受影響

2022-01-18:再一次和特斯拉交涉,等待特斯拉生產安全組的進一步通知

2022-01-19:特斯拉召回了另一批訪問token

2022-01-10:發現了另一處漏洞,并且做了匯報,這次的漏洞直接影響了特斯拉的API

2022-01-22:特斯拉承認了該處新增漏洞,并且在生產中進行了補救

2022-01-24:公開發表這篇記錄

何許人也?

按David Colombo的自述,他現年19歲,家住德國巴伐利亞州,離慕尼黑車程兩小時的地方。

Colombo自稱10歲開始寫碼,從此扎進網絡安全的世界里。15歲實際輟學,形式上是向德國商務部申請了每周只有2天去學校點卯的特殊許可。

實際上學校也不太愿意管他,畢竟他真上學時,學校的信息大屏幕經常無故黑屏故障。

David Colombo現在是個工具現代但形式古典的小作坊主:開了家「Colombo科技」的一人作坊式公司、自學編程手藝、自己招攬白帽黑客業務。

顧客包括從紅牛公司到美國國防部的各種需要驗證網絡安全的機構實體。

責任編輯:張燕妮 來源: 新智元
相關推薦

2022-01-16 06:59:25

黑客網絡安全網絡攻擊

2022-01-14 14:42:29

特斯拉滑板底盤微軟

2011-12-24 18:30:57

2022-01-13 10:05:05

黑客特斯拉軟件漏洞

2010-08-15 13:35:59

2013-08-05 11:34:02

2014-06-11 09:30:53

黑客ATM取款機

2015-02-09 14:00:46

2021-02-03 17:55:48

科技開發技術

2012-10-09 09:25:52

CPU制造過程硅晶片

2009-07-10 10:33:42

電磁學特斯拉

2021-08-20 11:52:14

CPU芯片計算機

2025-04-08 04:00:00

Linux內核頁面回收

2024-04-07 11:25:54

2012-07-26 11:00:28

2025-05-29 09:10:18

2015-09-07 13:29:37

創業25歲

2021-05-31 10:03:48

芯片互聯網技術

2021-08-31 15:56:06

編程技能開發

2014-08-04 15:04:45

點贊
收藏

51CTO技術棧公眾號

欧美另类综合| 四虎影视国产精品| 久久综合色8888| 国产精品视频xxx| 91嫩草|国产丨精品入口| 99久久香蕉| 欧美在线看片a免费观看| 国产在线视频综合| av资源种子在线观看| 国产成人鲁色资源国产91色综| 日本道色综合久久影院| 人妻少妇精品一区二区三区| 黑丝美女一区二区| 精品国产一区二区三区忘忧草| 亚洲不卡视频在线| 欧美卡一卡二| 国产精品国模大尺度视频| 国产一区二区三区高清| 国产伦一区二区| 日韩精品视频网| 4388成人网| 欧美日韩人妻精品一区二区三区| 欧美人与物videos另类xxxxx| 精品久久久久久久久久久久久久久 | 日本三级黄色网址| 极品视频在线| 亚洲欧美另类综合偷拍| 视频一区亚洲| 人人九九精品| 97久久精品人人澡人人爽| 91免费在线观看网站| 中国老头性行为xxxx| 性色一区二区| 97精品视频在线播放| 国产在线观看免费av| 欧美成人日本| 久久天天躁狠狠躁夜夜躁| 美国美女黄色片| 国产乱码精品一区二区亚洲| 日韩av在线免费| 91精品啪在线观看国产| 风间由美性色一区二区三区四区 | 四虎精品一区二区三区| 国产成a人亚洲精| 91九色蝌蚪成人| av一区二区三| 国产精品1区2区3区在线观看| 成人黄色激情网| 国产一区二区三区四区视频| 另类小说视频一区二区| 国产免费亚洲高清| 一级黄色录像大片| 久久91精品国产91久久小草| 国产精品偷伦一区二区| 又骚又黄的视频| 久久电影网电视剧免费观看| 成人黄色在线播放| 国产成人久久精品77777综合| 国内精品在线播放| 2019国产精品视频| 亚洲国产精品久久久久久6q| 国产不卡视频在线播放| 国产成人免费观看| 无码国精品一区二区免费蜜桃| av电影天堂一区二区在线观看| 久久99导航| 嫩草在线播放| 国产精品看片你懂得| 26uuu成人| 狂野欧美性猛交xxxxx视频| 性久久久久久久久久久久| 浮妇高潮喷白浆视频| 中日韩脚交footjobhd| 欧洲生活片亚洲生活在线观看| 亚洲欧美日韩一级| 精品欧美视频| 亚洲大尺度美女在线| 97人妻精品一区二区三区免| 精品欧美久久| 九色精品美女在线| 国产成人精品a视频一区| 免费视频久久| 国产日本欧美一区| 亚洲av永久纯肉无码精品动漫| 成人听书哪个软件好| 日本高清一区| 亚洲国产精品精华素| 午夜精品久久久久| 中日韩av在线播放| 一区二区亚洲视频| 亚洲人精选亚洲人成在线| 91大神福利视频| 在线观看的日韩av| 国产噜噜噜噜噜久久久久久久久 | 精品午夜福利在线观看| 久久激情视频| 亚洲在线观看视频| 天天在线女人的天堂视频| 国产精品久久久久影院亚瑟 | 国产日韩欧美| 成人国产精品av| 亚洲日本香蕉视频| 亚洲日本护士毛茸茸| 欧美色图另类小说| 日韩专区视频| 亚洲精品网站在线播放gif| 男人晚上看的视频| 亚洲精一区二区三区| 91精品久久久久久久久久另类| 粉嫩av一区二区夜夜嗨| 日本一区免费视频| 亚洲美免无码中文字幕在线| 男人亚洲天堂| 亚洲天堂av在线播放| 国产精品二区一区二区aⅴ| 毛片一区二区三区| 青青草原亚洲| 国产一二在线播放| 欧美不卡一二三| 色哟哟一一国产精品| 99亚洲精品| 成人18视频| 大地资源网3页在线观看| 欧美午夜精品一区二区三区| 99久久人妻精品免费二区| 欧美在线高清| 国产在线久久久| 成人高潮成人免费观看| 天天影视涩香欲综合网| 日本天堂在线播放| 中文字幕亚洲精品乱码| 成人av在线网址| 成人在线观看免费| 色8久久人人97超碰香蕉987| 亚洲永久无码7777kkk| 日韩视频一区| 精品国产乱码久久久久| 91老司机福利在线| 欧美mv日韩mv| 日韩免费一二三区| 成人aa视频在线观看| 免费高清一区二区三区| 91欧美极品| 欧美激情第6页| 精品国产免费无码久久久| 中文字幕一区在线| 日本黄大片一区二区三区| 青青草91久久久久久久久| 国产精品久久二区| 国产精品一区在线看| 91电影在线观看| 日本免费www| 精品一区二区三区免费视频| 亚洲第一页在线视频| 伊人久久大香| 美女精品久久久| 亚洲av永久无码国产精品久久| 亚洲国产一区二区视频| 无码国产69精品久久久久网站| 亚洲福利精品| 明星裸体视频一区二区| 在线成人视屏| 日韩一区二区欧美| 亚洲av综合色区无码一区爱av| 亚洲一二三区在线观看| v8888av| 日本视频一区二区三区| 最新av在线免费观看| 北条麻妃一区二区三区在线观看| 午夜美女久久久久爽久久| 日韩a在线观看| 欧美日韩国产高清一区二区三区| 青青青在线视频| 99久久婷婷国产综合精品电影| 国产女女做受ⅹxx高潮| 不卡在线一区二区| av电影成人| 午夜影视一区二区三区| 国产一区二区三区中文| 国产免费黄色片| 香港成人在线视频| 女人十八毛片嫩草av| 国产成人啪免费观看软件 | 蜜臀av一区二区| 看一级黄色录像| 群体交乱之放荡娇妻一区二区| 国产精品三级美女白浆呻吟 | 午夜久久久久久久久久一区二区| 久久久久亚洲av无码专区桃色| 精品影院一区二区久久久| 91黄色在线看| 日韩午夜电影网| 久久精品99久久| 免费一级欧美在线大片| 热久久免费视频精品| www视频在线免费观看| 精品夜色国产国偷在线| 99在线无码精品入口| 色综合久久久久综合99| 欧美日韩免费做爰视频| 欧美激情一区二区三区在线| 欧美日韩人妻精品一区在线| 麻豆精品视频在线观看免费| 久久精品国产精品亚洲色婷婷| 亚洲精品a级片| 欧美色欧美亚洲另类七区| 色悠久久久久综合先锋影音下载| 日韩免费不卡av| av有码在线观看| 欧美成人精品一区二区| 国产在线高清| 亚洲精品久久久久国产| 国产av无码专区亚洲a∨毛片| 91福利社在线观看| 青青草成人av| 亚洲午夜激情网站| 91九色丨porny丨极品女神| 欧美极品xxx| 三级网站在线免费观看| 99久久婷婷国产综合精品电影| 亚洲制服在线观看| 蜜桃免费网站一区二区三区| 少妇性饥渴无码a区免费| 亚洲午夜极品| 欧美大片免费播放| 一区二区三区中文| 91社在线播放| 99久久影视| 亚洲欧美日韩精品久久久| 蜜桃a∨噜噜一区二区三区| 国产伦理久久久| a看欧美黄色女同性恋| 97中文在线观看| 国产激情精品一区二区三区| 国产剧情久久久久久| 成人网ww555视频免费看| 国产成人午夜视频网址| 免费成人直播| 国产99在线|中文| 欧美成人a交片免费看| 欧美在线国产精品| 中文字幕在线官网| 欧美一级淫片aaaaaaa视频| 在线观看网站免费入口在线观看国内| 久久全国免费视频| 国产精品一二三产区| 91爱视频在线| 国产超碰精品| 国产免费一区二区三区香蕉精| 欧美97人人模人人爽人人喊视频| 国产精品久久久一区| 国产精品无码久久久久| 成人黄色中文字幕| 亚洲视频一起| 精品在线视频一区二区三区| 伊人久久大香线蕉综合网站| 日本最新一区二区三区视频观看| 欧美精品系列| 中文网丁香综合网| 欧美成人一品| 国产免费黄色小视频| 亚洲影院在线| 在线免费观看av的网站| 精品在线观看视频| 在线中文字日产幕| 久久综合成人精品亚洲另类欧美 | 国产精品嫩草影院久久久| 免费一区二区三区四区| 91色琪琪电影亚洲精品久久| 亚洲精品观看| 就去色蜜桃综合| 91综合视频| 成人免费性视频| 久久精品九九| 亚洲精品性视频| 成人午夜视频网站| 久久久久久国产免费a片| 国产精品你懂的| 国产无套内射又大又猛又粗又爽| 色香色香欲天天天影视综合网| 一区不卡在线观看| 亚洲国产精品999| av中文资源在线| 久久久久久亚洲精品| 亚洲日本在线观看视频| 91精品国产高清久久久久久91裸体 | 9999热视频| 欧美小视频在线| 国产喷水吹潮视频www| 亚洲国产成人久久| 午夜激情视频在线观看| 高清一区二区三区四区五区| 成人一区视频| 国产一区二区无遮挡| 久久国产影院| 免费观看美女裸体网站| 久久精品99久久久| 中文字幕在线播放一区| 一区免费观看视频| 国产又黄又爽又色| 欧美高清dvd| 国产高清美女一级毛片久久| 欧美激情2020午夜免费观看| 精品福利在线| 久久综合精品一区| 午夜久久美女| 一区二区在线免费看| 久久久久久久久蜜桃| 国产网站在线看| 欧美一区二区视频在线观看2020| 男男电影完整版在线观看| 久久久久久亚洲| 日本一区二区三区视频在线看| 亚洲高清资源综合久久精品| 麻豆亚洲精品| www.男人天堂| 亚洲精品自拍动漫在线| 中文字幕理论片| 亚洲夜晚福利在线观看| 天堂av在线网| 国产欧美日韩综合精品二区| 你懂的视频一区二区| 亚洲精品中文字幕乱码无线| 欧美激情一二三区| 中文字幕永久在线| 亚洲人成五月天| 小早川怜子影音先锋在线观看| 国产欧美日韩综合一区在线观看 | 手机av在线免费| 国产欧美一区二区精品性| 久久国产视频播放| 亚洲激情久久久| 成年网站在线视频网站| 成人一区二区在线| 欧美精品综合| 美女流白浆视频| 一区二区三区高清在线| 国产手机精品视频| 久久不射热爱视频精品| 美女国产精品久久久| 色婷婷777777仙踪林| 国产精品一区一区| 加勒比av在线播放| 精品久久久三级丝袜| 国产盗摄在线视频网站| 国产精品国产三级国产专区53| 国产精品va| av天堂一区二区| 激情懂色av一区av二区av| 四虎精品成人影院观看地址| 欧美最猛性xxxx| 久久不见久久见中文字幕免费| 日韩免费毛片视频| 中文字幕不卡在线播放| 亚洲永久精品视频| 久久久成人av| 日韩欧美中文在线观看| 成年人深夜视频| 97久久精品人人做人人爽50路| 台湾佬中文在线| 中文字幕一区日韩电影| 不卡一区视频| 精品久久久久久无码中文野结衣| 91在线高清观看| 中文字幕av在线免费观看| 日韩亚洲欧美中文高清在线| 香蕉成人app| 无码精品a∨在线观看中文| 国产日韩欧美不卡| 国产美女免费视频| 国内精品模特av私拍在线观看| 色愁久久久久久| 亚洲一级免费在线观看| 亚洲精品国产第一综合99久久| 人妻少妇一区二区三区| 日韩美女在线观看一区| 911久久香蕉国产线看观看| 国产精品手机在线观看| 在线视频欧美精品| 4438x成人网全国最大| 美女被啪啪一区二区| 精品在线免费视频| 天堂网av手机版| 另类图片亚洲另类| 色狼人综合干| 国内自拍第二页| 欧美日韩另类在线| 欧美性videos| 精品乱码一区| 激情六月婷婷久久| 欧美日韩一二三四区| 久久精品成人欧美大片古装| 免费观看成人www动漫视频| 天天干天天综合| 欧美日韩国产激情| 成人日韩欧美| 三区精品视频观看| 9i在线看片成人免费| 国产女人高潮的av毛片| 欧美诱惑福利视频|