Hasty Briefsbeta

双语

Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles

4 hours ago
  • My Eicher,沃尔沃/埃契尔合资企业的车队管理系统,被发现存在未认证的内部API。
  • 该漏洞允许枚举74.8万客户、17.4万用户、67.6万辆车以及250万个一次性密码(OTP)。
  • 攻击者可以通过拦截OTP或在未通知用户的情况下更新密码来实施账户接管。
  • 泄露的敏感数据包括7.6万份文件,如Aadhaar卡和驾驶执照。
  • 该漏洞于2025年11月报告,并在多次跟进后于2025年11月20日修复。
  • 此次黑客攻击仅影响印度商用车辆客户,相关披露于2026年7月发布。