Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles
4 hours ago
- My Eicher,沃尔沃/埃契尔合资企业的车队管理系统,被发现存在未认证的内部API。
- 该漏洞允许枚举74.8万客户、17.4万用户、67.6万辆车以及250万个一次性密码(OTP)。
- 攻击者可以通过拦截OTP或在未通知用户的情况下更新密码来实施账户接管。
- 泄露的敏感数据包括7.6万份文件,如Aadhaar卡和驾驶执照。
- 该漏洞于2025年11月报告,并在多次跟进后于2025年11月20日修复。
- 此次黑客攻击仅影响印度商用车辆客户,相关披露于2026年7月发布。