Eaton 作品

RSS: https://eaton-works.com/feed.atom
Eaton Works 官方网站,新闻、博客文章与项目展示。

沃尔沃/伊奇尔车队平台漏洞:通过未授权API接管数十万车辆和用户账户

安全研究员Eaton发现My Eicher平台存在未授权API漏洞,可批量获取74.8万客户、67.6万辆车数据及OTP验证码,实现账户接管。 该漏洞源于端点枚举导致内部接口暴露,攻击者可通过验证手机号获取OTP或直接重置密码控制车队。VECV于2025年11月20日修复主漏洞,但后续问题反馈无响应。文章披露了完整攻击链、受影响规模及厂商响应过程,包含大量技术细节与原始数据截图。
评论点赞收藏19 天前

沃尔沃/伊奇尔车队平台漏洞:通过未授权API接管数十万车辆和用户账户

安全研究员Eaton发现My Eicher平台存在未授权API漏洞,可批量获取74.8万客户、67.6万辆车数据及OTP验证码,实现账户接管。 该漏洞源于端点枚举导致内部接口暴露,攻击者可通过验证手机号获取OTP或直接重置密码控制车队。VECV于2025年11月20日修复主漏洞,但后续问题反馈无响应。文章披露了完整攻击链、受影响规模及厂商响应过程,包含大量技术细节与原始数据截图。
评论点赞收藏19 天前

明文密码驱动的 AI 煤矿监控网络漏洞

作者发现印度 Coal India 的“DigiCoal”项目存在严重漏洞。其 RPI Dashboard 接口未授权即可获取包含明文密码的用户列表。攻击者利用本地存储的角色权限绕过认证,直接访问煤矿监控画面。 该漏洞涉及 Accenture 和 DeepSight AI Labs 等合作伙伴。作者向 CERT-IN 报告后,历时三个月漏洞才得到修复。
评论点赞收藏38 天前

利用Cookie攻破印度某工程学院招生系统

安全研究员发现印度斯克里希纳工程学院的招生系统API未做身份验证。攻击者只需手动修改浏览器Cookie,即可绕过登录,直接访问4110名学生的详细档案。 泄露数据包含姓名、电话、成绩、家庭收入及 Aadhaar 身份证号等极度敏感信息。该漏洞在报告一周后修复,但暴露了该校在Web安全和课程教学上的双重缺失。
评论点赞收藏159 天前

黑入一家药房以获取免费处方药

Eaton Works 博客文章,披露了 Dava India 药房网站的高管权限漏洞。攻击者利用该漏洞完全控制了网站,获取免费处方药并查看更多数据。
评论点赞收藏182 天前

接管全球海运供应链:一次针对BLUVOYIX平台的安全审计与漏洞披露

研究员Eaton披露了全球海运物流平台BLUVOYIX的重大安全漏洞。该平台被500多家大型企业使用,但因API未鉴权、明文存储密码及客户端暴露密钥等问题,导致攻击者可完全接管系统并访问自2007年起的客户数据。 尽管漏洞已修复,但此次事件揭示了供应链软件在身份验证和密钥管理上的严重疏忽。作者详细记录了从发现漏洞到协调披露的全过程,包括与厂商及媒体的沟通时间线。
评论点赞收藏213 天前

Cracker Barrel 的一个漏洞

Eaton Works 博客文章,分析了 Cracker Barrel 餐厅奖励管理面板的安全漏洞。作者展示了如何破解该面板以获取未授权访问权限。
评论点赞收藏271 天前

黑客入侵印度最大车企:塔塔汽车

安全研究员披露了对塔塔汽车的渗透测试成果,发现其网站存在严重配置错误。攻击者获取了明文及易解密的 AWS 密钥,导致 70TB 客户数据、发票及内部报表泄露。此外,还发现了 Tableau 系统的后门,允许无需密码直接登录任意管理员账户,以及 Azuga 车队管理 API 密钥泄露。 塔塔汽车在收到漏洞报告后修复缓慢,部分高危问题拖延数月才解决。该案例展示了云存储密钥管理和第三方组件鉴权中的典型工程失误,对关注企业安全与合规的技术读者具有警示意义。
评论点赞收藏291 天前

远程控制工业发电机

Eaton Works 博客文章,指出工业发电机智能平台存在不安全的 API。这些缺陷使得任何人都可能远程控制系统,带来严重安全隐患。
评论点赞收藏313 天前

利用麦当劳API漏洞:劫持配送与1分钱点餐实录

安全研究员发现麦当劳印度配送系统存在严重API漏洞,可篡改订单价格实现1分钱下单,并能劫持他人配送地址。 文章详细拆解了从越权访问到利用Mass Assignment修改购物车价格的完整攻击链,以及通过时间差窃取订单的过程。
评论点赞收藏604 天前

获取西门子云系统的管理员权限

通过分析西门子云系统中的客户端认证漏洞,展示了仅依赖客户端安全措施的不足。 攻击者利用此缺陷获得了系统管理员权限,提醒工业软件需加强服务端验证。
评论点赞收藏746 天前

移动设备管理 API 的安全教训:强生案例

通过分析强生移动服务门户的漏洞,展示了 MDM 系统在大型企业网络安全中的关键作用及潜在风险。 漏洞允许攻击者访问员工企业设备,强调了移动设备管理 API 加固的重要性。
评论点赞收藏822 天前

利用保费计算器漏洞攻破保险公司系统

安全研究员通过保险公司子域名上的保费计算器接口,发现未鉴权的邮件发送API泄露了账号密码。 利用该凭证攻入微软企业邮箱,获取了65万封包含客户隐私、保单及重置链接的历史邮件, 并进一步渗透至公司内网资源。 文章详细拆解了从客户端代码审计到权限提升的技术路径,并总结了导致此次数据泄露的五项关键安全失误,包括缺乏API认证、响应信息泄露及未启用双因素验证等。
评论点赞收藏941 天前

CVE-2023-6483:ADiTaaS v5.1 中的 API 认证缺陷

作者分享了其首次获得 CVE 编号的经历,披露了 ADiTaaS v5.1 系统中存在的 API 认证缺失问题。 详细描述了漏洞的发现过程和影响范围,是白帽黑客入门的一个典型案例。
评论点赞收藏971 天前

接入电信公司办公室摄像头

利用电信公司 API 漏洞,研究人员实现了对其办公室摄像头的实时直播观看。 这一事件突显了 IoT 设备和监控摄像头在 API 接口设计上的隐私与安全危机。
评论点赞收藏1005 天前

不安全的丰田 CRM 暴露墨西哥客户信息

攻击者通过入侵丰田 CRM 系统并 exploits 漏洞,查看了墨西哥地区的客户敏感信息。 此事再次警示了客户关系管理系统在数据访问控制和加密传输方面的潜在风险。
评论点赞收藏1258 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。