沃尔沃/伊奇尔车队平台漏洞:通过未授权API接管数十万车辆和用户账户安全研究员Eaton发现My Eicher平台存在未授权API漏洞,可批量获取74.8万客户、67.6万辆车数据及OTP验证码,实现账户接管。 该漏洞源于端点枚举导致内部接口暴露,攻击者可通过验证手机号获取OTP或直接重置密码控制车队。VECV于2025年11月20日修复主漏洞,但后续问题反馈无响应。文章披露了完整攻击链、受影响规模及厂商响应过程,包含大量技术细节与原始数据截图。 评论点赞收藏19 天前
沃尔沃/伊奇尔车队平台漏洞:通过未授权API接管数十万车辆和用户账户安全研究员Eaton发现My Eicher平台存在未授权API漏洞,可批量获取74.8万客户、67.6万辆车数据及OTP验证码,实现账户接管。 该漏洞源于端点枚举导致内部接口暴露,攻击者可通过验证手机号获取OTP或直接重置密码控制车队。VECV于2025年11月20日修复主漏洞,但后续问题反馈无响应。文章披露了完整攻击链、受影响规模及厂商响应过程,包含大量技术细节与原始数据截图。 评论点赞收藏19 天前
明文密码驱动的 AI 煤矿监控网络漏洞作者发现印度 Coal India 的“DigiCoal”项目存在严重漏洞。其 RPI Dashboard 接口未授权即可获取包含明文密码的用户列表。攻击者利用本地存储的角色权限绕过认证,直接访问煤矿监控画面。 该漏洞涉及 Accenture 和 DeepSight AI Labs 等合作伙伴。作者向 CERT-IN 报告后,历时三个月漏洞才得到修复。 评论点赞收藏38 天前
利用强生公司网络应用程序中的漏洞Campus Recruiting vulnerability exposed student information, and Audit Tracking Management System vulnerability exposed confidential internal audit data. 评论点赞收藏52 天前
利用Cookie攻破印度某工程学院招生系统安全研究员发现印度斯克里希纳工程学院的招生系统API未做身份验证。攻击者只需手动修改浏览器Cookie,即可绕过登录,直接访问4110名学生的详细档案。 泄露数据包含姓名、电话、成绩、家庭收入及 Aadhaar 身份证号等极度敏感信息。该漏洞在报告一周后修复,但暴露了该校在Web安全和课程教学上的双重缺失。 评论点赞收藏159 天前
黑入一家药房以获取免费处方药Eaton Works 博客文章,披露了 Dava India 药房网站的高管权限漏洞。攻击者利用该漏洞完全控制了网站,获取免费处方药并查看更多数据。 评论点赞收藏182 天前
接管全球海运供应链:一次针对BLUVOYIX平台的安全审计与漏洞披露研究员Eaton披露了全球海运物流平台BLUVOYIX的重大安全漏洞。该平台被500多家大型企业使用,但因API未鉴权、明文存储密码及客户端暴露密钥等问题,导致攻击者可完全接管系统并访问自2007年起的客户数据。 尽管漏洞已修复,但此次事件揭示了供应链软件在身份验证和密钥管理上的严重疏忽。作者详细记录了从发现漏洞到协调披露的全过程,包括与厂商及媒体的沟通时间线。 评论点赞收藏213 天前
Cracker Barrel 的一个漏洞Eaton Works 博客文章,分析了 Cracker Barrel 餐厅奖励管理面板的安全漏洞。作者展示了如何破解该面板以获取未授权访问权限。 评论点赞收藏271 天前
黑客入侵印度最大车企:塔塔汽车安全研究员披露了对塔塔汽车的渗透测试成果,发现其网站存在严重配置错误。攻击者获取了明文及易解密的 AWS 密钥,导致 70TB 客户数据、发票及内部报表泄露。此外,还发现了 Tableau 系统的后门,允许无需密码直接登录任意管理员账户,以及 Azuga 车队管理 API 密钥泄露。 塔塔汽车在收到漏洞报告后修复缓慢,部分高危问题拖延数月才解决。该案例展示了云存储密钥管理和第三方组件鉴权中的典型工程失误,对关注企业安全与合规的技术读者具有警示意义。 评论点赞收藏291 天前
DEF CON 33:我是如何攻破美国 1000 多家汽车经销商系统的作者在美国 DEF CON 33 大会上分享了一次针对汽车行业的重大漏洞挖掘经历。他成功接管了一家顶级汽车制造商的整个经销商生态系统,这可能成为该行业发现过的最严重的安全隐患之一。 评论点赞收藏306 天前
黑入每位英特尔员工及多个内部网站Eaton Works 博客文章,披露了 Intel 员工信息和内部网站的安全问题。硬编码凭证、无意义的加密和宽松的 API 导致了大规模数据泄露。 评论点赞收藏362 天前
利用麦当劳API漏洞:劫持配送与1分钱点餐实录安全研究员发现麦当劳印度配送系统存在严重API漏洞,可篡改订单价格实现1分钱下单,并能劫持他人配送地址。 文章详细拆解了从越权访问到利用Mass Assignment修改购物车价格的完整攻击链,以及通过时间差窃取订单的过程。 评论点赞收藏604 天前
一个暴露的霍尼韦尔 API 如何让我控制内部工程系统研究人员发现霍尼韦尔 BEDQ 系统存在关键 API 缺陷,导致能够控制内部工程系统。 文章强调了 API 在 Web 应用中的重要性及其带来的安全风险,呼吁加强 API 安全性。 评论点赞收藏727 天前
移动设备管理 API 的安全教训:强生案例通过分析强生移动服务门户的漏洞,展示了 MDM 系统在大型企业网络安全中的关键作用及潜在风险。 漏洞允许攻击者访问员工企业设备,强调了移动设备管理 API 加固的重要性。 评论点赞收藏822 天前
Angular 中的授权问题:单点登录系统中的反模式披露了某财富 500 强应用中的关键 SSO 漏洞,可能导致数百万条记录泄露。 文章分析了 SSO 安全风险,并提供了修复建议和 API 防护策略,警示常见的认证反模式。 评论点赞收藏894 天前
利用保费计算器漏洞攻破保险公司系统安全研究员通过保险公司子域名上的保费计算器接口,发现未鉴权的邮件发送API泄露了账号密码。 利用该凭证攻入微软企业邮箱,获取了65万封包含客户隐私、保单及重置链接的历史邮件, 并进一步渗透至公司内网资源。 文章详细拆解了从客户端代码审计到权限提升的技术路径,并总结了导致此次数据泄露的五项关键安全失误,包括缺乏API认证、响应信息泄露及未启用双因素验证等。 评论点赞收藏941 天前
CVE-2023-6483:ADiTaaS v5.1 中的 API 认证缺陷作者分享了其首次获得 CVE 编号的经历,披露了 ADiTaaS v5.1 系统中存在的 API 认证缺失问题。 详细描述了漏洞的发现过程和影响范围,是白帽黑客入门的一个典型案例。 评论点赞收藏971 天前
接入电信公司办公室摄像头利用电信公司 API 漏洞,研究人员实现了对其办公室摄像头的实时直播观看。 这一事件突显了 IoT 设备和监控摄像头在 API 接口设计上的隐私与安全危机。 评论点赞收藏1005 天前
利用易受攻击的密码重置 API 攻破本田经销商电商平台研究人员发现本田动力设备经销商电商平台存在脆弱的密码重置 API,导致任意账户接管和管理员权限获取。 缺失的访问控制进一步允许访问平台上的所有数据,揭示了第三方电商集成的安全隐患。 评论点赞收藏1166 天前
不安全的丰田 CRM 暴露墨西哥客户信息攻击者通过入侵丰田 CRM 系统并 exploits 漏洞,查看了墨西哥地区的客户敏感信息。 此事再次警示了客户关系管理系统在数据访问控制和加密传输方面的潜在风险。 评论点赞收藏1258 天前