به روزرسانی

    آخرین اخبار خلاقانه را در مورد هنر و طراحی دریافت کنید.

    پست های اخیر

    دانشمندان می‌گن بوسیدن خیلی قبل‌تر از وجود انسان‌ها شروع شده

    آذر 6, 1404

    جرمی رنر تهدیدهای حقوقی رو درباره روایت ادعایی تو پروژه هوش مصنوعی جدی‌تر می‌کنه

    آبان 21, 1404

    شایعه شده سامسونگ گلکسی زد فولد ۸ باتری بزرگتر و پشتیبانی از قلم S-Pen رو برمی‌گردونه

    آبان 11, 1404
    What's Hot

    دانشمندان می‌گن بوسیدن خیلی قبل‌تر از وجود انسان‌ها شروع شده

    آذر 6, 1404

    جرمی رنر تهدیدهای حقوقی رو درباره روایت ادعایی تو پروژه هوش مصنوعی جدی‌تر می‌کنه

    آبان 21, 1404

    شایعه شده سامسونگ گلکسی زد فولد ۸ باتری بزرگتر و پشتیبانی از قلم S-Pen رو برمی‌گردونه

    آبان 11, 1404
    فیس بوک توییتر اینستاگرام
    فیس بوک توییتر اینستاگرام
    شدی نیوز
    Button
    • صفحه اصلی
    • اجتماعی
    • تکنولوژی
    • سرگرمی
    • سلامتی
    شدی نیوز
    صفحه اصلی»اخبار»از مشکل OTP گرفته تا کشف: چگونه یک خریدار ماشین VWS ضعف برنامه را پیدا کرد
    اخبار

    از مشکل OTP گرفته تا کشف: چگونه یک خریدار ماشین VWS ضعف برنامه را پیدا کرد

    مدیر سایتتوسط مدیر سایتاردیبهشت 30, 1404بدون دیدگاه3 دقیقه خواندن
    فیس بوک توییتر لینکدین تلگرام پینترست تامبلر ریدیت واتس اپ پست الکترونیک
    اشتراک گذاری
    فیس بوک توییتر لینکدین پینترست پست الکترونیک

    [ad_1]

    یک محقق امنیتی هند شکاف های امنیتی قابل توجهی را در برنامه “My Volkswagen” کشف کرده است. با مشخصات شماره شناسایی وسیله نقلیه (VIN) به تنهایی ، امکان دسترسی وی به داده های گسترده از طریق وسایل نقلیه از طریق API برنامه تلفن هوشمند امکان پذیر بود. وی در یک پست وبلاگ گزارش می دهد ، طبق گفته وی ، تولید کننده خودرو از ولفسبورگ اکنون شکاف ها را بسته است. مشخص نیست که آیا این مشکل به نوع برنامه هند کاهش می یابد یا خیر.

    ویشال بسر ، که خود را در وبلاگ متوسط ​​خود حلقه می نامد ، پس از خرید یک ماشین استفاده شده مشکلی داشت: وقتی می خواست به داده های وسیله نقلیه خود با برنامه تلفن هوشمند سازنده دسترسی پیدا کند ، وارد کردن یک رمز عبور یک بار (OTP) لازم بود. با این حال ، این به تلفن هوشمند مالک قبلی رسید ، که به تماس ها پاسخ نداد.

    مشکل OTP به عنوان اولین اثری

    با این حال ، کنجکاوی فرد علاقه مند به فن آوری -حرفه ای ، شغل دقیق تری را با برنامه برانگیخت. با وجود جعل های مختلف شماره OTP ، هیچ مسدود کننده ای وجود نداشت. Baskar سپس نرم افزار Burp Suite را نصب کرد تا بتواند تماس های API برنامه را در آیفون خود بخواند. در حقیقت ، او فهمید ، تعداد نامحدودی از آزمایشات امکان پذیر است ، به طوری که با کمک یک اسکریپت پایتون توانست از شماره صحیح استفاده کند و به ماشین خود دسترسی پیدا کند.

    اما حتی بیشتر: به گفته مستند خود ، وی به همین مناسبت کشف کرد که نقاط پایانی API داده هایی مانند رمزهای عبور ، نشانه ها و نام کاربری را در متن ساده نشان می دهد. او فقط با کمک شماره شناسایی خودرو نیز به اطلاعات مربوط به بسته های خدمات و نگهداری نیز دسترسی پیدا کرد- وی توانست نام ، شماره تلفن ، آدرس ، ایمیل ، جزئیات وسایل نقلیه و اطلاعات قرارداد را مشاهده کند.

    VW با نامه تشکر واکنش نشان داد

    وی همچنین توانست از طریق API تاریخچه کارگاه کامل و داده های ابتدایی خودرو را فراخوانی کند. به گفته وی ، می توان از این شکافها برای کنترل محل وسیله نقلیه از فاصله دور استفاده کرد ، به عنوان مثال برای بدبختی. تقلب با اطلاعات دقیق شخصی نیز امکان پذیر بود.

    با این یافته ها ، در نوامبر 2024 به فولکس واگن روی آورد. علاوه بر دشواری در یافتن شخص تماس مناسب ، مدتی طول کشید تا نقص در واقع پارک شود. در 6 مه 2025 ، او اکنون تأیید را دریافت کرده بود. وی در نامه ای که در وبلاگ خود منتشر کرد ، سازنده خودرو صریحاً از او بخاطر حمایت وی تشکر می کند. اگرچه او هیچ پاداش دریافت نکرد ، اما خوشحال است که در ایمنی محصول یک شیء گسترده روزمره کمک کرده است.

    Heise Online از فولکس واگن خواسته است تا اظهار نظر کند و آن را در این مقاله ارسال خواهد کرد.


    (سیا)



    متأسفانه ، این پیوند دیگر معتبر نیست.

    پیوندها به مقالات هدر رفته در صورت بزرگتر شدن از 7 روز نامعتبر می شوند یا خیلی اوقات فراخوانده می شوند.


    برای خواندن این مقاله به یک بسته heise+ نیاز دارید. اکنون یک هفته بدون تعهد را امتحان کنید – بدون تعهد!

    [ad_2]

    لینک منبع

    Share. فیس بوک توییتر پینترست لینکدین تامبلر تلگرام پست الکترونیک
    مقاله قبلیPWN2own برلین: پیروزی کلی به سنگاپور می رود ، بیش از یک میلیون پول جایزه کل
    مقاله بعدی مقامات امنیتی از جاسوسی روسیه با دوربین های IP هشدار می دهند
    مدیر سایت
    • سایت اینترنتی

    پست های مرتبط*

    دانشمندان می‌گن بوسیدن خیلی قبل‌تر از وجود انسان‌ها شروع شده

    آذر 6, 1404

    جرمی رنر تهدیدهای حقوقی رو درباره روایت ادعایی تو پروژه هوش مصنوعی جدی‌تر می‌کنه

    آبان 21, 1404

    شایعه شده سامسونگ گلکسی زد فولد ۸ باتری بزرگتر و پشتیبانی از قلم S-Pen رو برمی‌گردونه

    آبان 11, 1404
    یک نظر اضافه کنید

    پاسخ دهید لغو پاسخ

    از دست ندهید!

    دانشمندان می‌گن بوسیدن خیلی قبل‌تر از وجود انسان‌ها شروع شده

    اجتماعی آذر 6, 1404

    شاید بوسیدن یه عادت خیلی انسانی به نظر برسه، اما تحقیقات جدید نشون می‌ده که…

    جرمی رنر تهدیدهای حقوقی رو درباره روایت ادعایی تو پروژه هوش مصنوعی جدی‌تر می‌کنه

    آبان 21, 1404

    شایعه شده سامسونگ گلکسی زد فولد ۸ باتری بزرگتر و پشتیبانی از قلم S-Pen رو برمی‌گردونه

    آبان 11, 1404

    یه تحقیق میگه ویدیوهای انگیزشی می‌تونن به اندازه مدیتیشن استرس رو کم کنن

    مهر 27, 1404

    عنوان بالا و اینتر را برای جستجو فشار دهید. برای لغو، Esc را فشار دهید.