系统漏洞 自家GPS会“告密”

溢文公司的经销商登录页面,其webservice接口未经授权便可访问

法制晚报讯自己购买的定位设备,会被人远程攻破并掌握行踪。近日有网帖爆料称,生产定位设备的深圳溢文科技有限公司,其云平台存在技术漏洞,可能被人利用查看客户隐私。

法制晚报(微信ID:fzwb_52165216)记者和网络安全专家实验发现,利用webservice接口的漏洞可进入溢文公司的后台系统。使用该公司产品的车辆、个人,其所在位置、历史移动轨迹都一目了然,甚至可以切断行驶中货车的供油、供电系统。

上午,溢文公司证实存在该漏洞,并已进行修复。

爆料 公司平台存漏洞客户信息被泄露

本报2015年11月15日报道,家住朝阳星河湾小区的楚女士发现自己开宾利车出门时被人跟踪,丈夫文先生反追踪智擒绑匪。事后楚女士发现,自己的宾利车车底被绑了一个追踪器。警察将追踪器和嫌疑人手机进行比对,发现完全匹配。外人偷偷装的追踪器难防,自己买的定位设备也会被人利用。

近日有网帖爆料称,市面上销售的一些GPS设备采用了同一云平台上的通用程序,而该平台存在漏洞。攻击者利用漏洞可定位使用该设备的任意用户或车辆的当前位置,查询历史轨迹等信息,甚至可远程切断车辆的供油、供电系统,给行驶中的车辆带来危险。

网络安全专家告诉记者,网帖提到的云平台是由深圳溢文科技有限公司维护的。专家表示,这是一家生产GPS定位设备的公司,他们将产品卖给经销商,再由经销商发售给普通客户。这些产品有老人儿童定位器、宠物定位器、出租车定位器等。溢文公司的云平台上有各个经销商的页面,经销商通过用户名和密码登录,能查看自己所售设备的运行情况。

但网帖称,这个云平台存在漏洞,任何个人都能凭借技术手段登录经销商页面查看客户隐私。

实验 更改密码进后台可查看客户位置

为了验证网帖所述,记者请360网络安全专家配合进行了实验。记者登录溢文公司的云平台,选取一家经销商,点开对方的页面。安全专家利用云平台的漏洞,短短几分钟就将登录密码改为123456,随后登录到后台系统。

法制晚报(微信ID:fzwb_52165216)记者看到,后台系统有该经销商所持有的定位设备列表,分为在线和非在线两种。记者点开其中一个位于湖南省长沙市的在线设备,看到安装该设备的车辆正行驶在长沙市西二环附近,行驶方向正西,速度为11.11公里/小时。随后,记者另外点开一个位于江苏省淮安市的设备,显示车辆正行驶在淮安市夏花园路上,方向、速度也一目了然。

此外,系统中还能查看车辆的历史轨迹。点开淮安的这台设备,能看到车辆此前的行驶路线、停留位置和时间,如该车辆曾多次从淮安市区前往盱眙县。

记者注意到,系统中绿色汽车形状的图标,显示的是车载定位设备。还有一些圆点或半身人像图标,专家猜测可能代表老人儿童定位器。记者点开一个位于安徽省合肥市的半身人像图标,发现佩戴这台设备的人一天内在某小区和附近市场间往返一趟,之后多次在小区内移动。

漏洞 接口未授权可访问保密措施成摆设

经过测试,网络安全专家表示,云平台上经销商页面的用户名和登录密码,应该由溢文公司和经销商共同严密保护。“能掌握这套用户名和密码的人应该非常‘稀有’,通常都是高级管理人员,有些公司甚至把用户名和密码分开保存。”

专家发现,溢文公司云平台的webservice接口有漏洞。“这种接口普遍存在于网站程序中,但只有经过授权的人才能访问。”专家说,但溢文公司云平台的webservice接口未经授权便可访问,“入侵者可以通过这些接口任意修改登录密码”。

专家还提到,该平台的webservice接口还存在sql注入漏洞,“入侵者只要插入恶意数据,就能直接控制平台的服务器”。

危害 远程定位作案目标掌握活动规律

实验中,法制晚报(微信ID:fzwb_52165216)记者选择的那家经销商共持有41404台定位设备,其中268台在线。也就是记者可以轻易掌握这268辆车或人的实时行踪,以及所有客户的历史轨迹。记者在实验中发现,使用溢文公司产品的客户遍布中国、欧洲、中东、非洲、东南亚等多地。

偷偷在别人车上装定位设备,要冒着被发现的风险。而利用溢文公司云平台的漏洞,不法分子可以轻易找到目标的位置,并掌握对方的活动规律。如找到哪些人是经常出入高档社区、商场的,他们平常在什么时间去什么地方。此外,一些客户还在平台上注册了姓名、电话、车牌号等个人信息,也有泄露的风险。

专家提到,一些货运公司为了防止司机“拉私活儿”,会把定位设备与车辆动力系统相连,可以远程切断供油、供电系统。记者在实验中看到,一些车载设备的选项中确实有“远程断油电”的字样。但为了保证车辆行驶安全,记者没有测试该功能。

安全专家提示,应选择大品牌的定位设备,并在购买前搜索一下是否有安全漏洞的新闻。

文(除署名外)/记者范博韬新闻观察员徐粲然

回应 确实存在漏洞已经得到修复

今天上午,深圳溢文科技有限公司负责人对《法制晚报》记者表示,目前他们已经发现该漏洞,并采取措施进行了维护。但该负责人拒绝透露是否因该漏洞泄露了客户信息。随后,360攻防实验室贾文晓专家向法晚记者证实,溢文公司云平台的漏洞已得到修复。

北京市汇佳律师事务所芦云律师表示,溢文公司有义务保护客户的个人隐私,平台有第一保密责任。如果因技术漏洞造成客户信息外漏,公司需第一时间采取补救措施。因延时补救而扩大了客户的损失,公司需要承担相应的责任

本文转自d1net(转载)

时间: 2025-01-28 02:43:28

系统漏洞 自家GPS会“告密”的相关文章

“无钥匙”系统漏洞存被盗风险 车联网安防刻不容缓

电影<速度与激情8>中的汽车雨片段,让人们认识到在黑客控制下的智能网联汽车可能给人类社会带来的惊人破坏力.当前汽车无钥匙进入和启动的感应距离本应在一米左右,但据360无线电安全研究院日前的技术分析和验证就发现了一个问题:钥匙感应距离可以被扩大到数十米甚至上百米. 业内预计,到2020年,包括无人驾驶.车联网等应用将会成为汽车产业的标配,而黑客针对智能汽车的攻击行为正在成为整个产业的隐患.多位汽车行业人士认为,仅上述漏洞就意味着可能有超过十万辆的汽车存在被盗风险,产业应尽早予以重视,联合信息安全

免费-linux系统漏洞检测,可生成报告

问题描述 linux系统漏洞检测,可生成报告 linux主机系统漏洞检测,求推荐几款免费的漏洞扫描软件,只检测主机上的漏洞,不用扫描网络,我们有办公的内网,只扫描内网的主机即可,有什么推荐吗??? 解决方案 openvas很强大的漏洞扫描工具

如何完全修复Windows系统漏洞

目前互联网上的病毒集团越来越猖狂,对用户的危害也愈演愈烈,大家要懂得保护自己的电脑不受侵犯,隐私不被盗取.记得前段时间一个网友咨询我,抱怨在用360打完补丁后,又安装迅雷软件,这时不厌其烦的提醒你系统还有多少补丁没有打,后来经过研究市面上好多软件都这样例如鲁大师.金山,卡卡等照样会不厌其烦的提醒你系统没有打的补丁.对普通用户而言都晕了,到底打那个,听从那家的软件呢?回忆一下微软的漏洞修补从Windows98就开始了,到了Windows XP及后续的操作系统里,这成为一项默认的安全设置,而且微软还

win7系统漏洞需要修复吗?

      win7系统漏洞需要修复吗?          解决方法1: 1.如果你的电脑都是正版的微软系统,如家庭普通版,那么在购买电脑的第一天你也许就会看得到很多的漏洞,忙着修复.这里需要注意,看清漏洞在修复; 2.360安全卫士提示漏洞是尽量不要进行漏洞的更新,最好要将其忽略,否则你的电脑会变得越来越卡; 3.原因很简单,这些安全卫士在运行的时候发现与自身软件有冲突的地方就会提示有漏洞,然后进行所谓的系统更新.这样做只会使得电脑本身良好的运行环境和兼容性发生变化; 5.关闭漏洞修复功能,这

win7系统手动修改防火墙达到修复系统漏洞

  电脑安全问题无疑是现在的电脑用户最关心的问题了,经常在使用电脑时系统提示有漏洞需要修复,大多数人一定是尽早修复的,为了系统安全.但是往往修复的时间会很慢很慢,甚至在我们做完工作他还在修复,大多数人为了维护电脑安全,还是会选择等待修复完成.但是这样必定会浪费大量时间,所以今天小编就为大家找了一个非常节省时间的法子,从源头入手,先对控制面板上的系统和安全--Windows防火墙进行设置,然后在对漏洞进行修复,会大大减少时间.下面和小编一起看看具体win7修复系统漏洞维护电脑安全的方法吧! 1.在

系统漏洞是什么如何修复?

所谓系统漏洞,就是微软Windows操作系统中存在的一些不安全组件或应用程序.黑客们通常会利用这些系统漏洞,绕过防火墙.杀毒软件等安全保护软件, 对安装Windows系统的服务器或者计算机进行攻击,从而控制被攻击计算机的目的.一些病毒或流氓软件也会利用这些系统漏洞,对用户的计算机进行感染, 以达到广泛传播的目的.这些被控制的计算机,轻则导致系统运行非常缓慢,无法正常使用计算机;重则导致计算机上的用户关键信息被盗窃. 修补漏洞通常被称为打补丁.微软官方约每个月会发布一到二次漏洞公告,并提供补丁下载

Windows Server 2016 配置指南 之 IIS升级和系统漏洞修补

原谅我在这里标题党一下,由于微软对于 IIS 的大的功能开发级的更新是和 Windows 系统/内核相关的,所以一般情况下是不会有大更新的,所以 IIS 的升级都是一些漏洞的修补罢了,所以全文就只需要将一个功能,升级系统漏洞! 注:系统升级补丁可能会因为运行内存不够而失败,建议先设置虚拟内存. 教程:设置虚拟内存 一.备份 凡是包括升级这类事情,最好都要事先备份一下(有镜像功能就更好,打一个镜像即可).因为漏洞有可能也会更新失败(概率比中彩票稍微高些),所以备份事万万不能少的. 二.升级 同 W

苹果iOS系统漏洞频出,病因到底是什么?

自今年3月22号春季发布会上推送iOS9.3正式版之后,苹果这个新的系统就没少废功夫把焦点引到自己身上.先是用户爆出刚升级新系统时,自己的设备无法激活,直接变砖.紧接着近日推送的iOS9.3.1又爆出了可以在锁屏状态下可以直接通过Siri查看联系人和照片的系统漏洞,再一次把它放到了争论的中心. iOS连爆漏洞,苹果系统的行业生态构建出现了问题? iOS在苹果的整个行业生态中有着很重要的作用,自2007年1月9日的Macworld大会上公布后,就一直是苹果生态上的主力军. 从最初定名的iPhone

微软Win8.1系统漏洞发现者

6月20日消息,据路透社报道,为进一步加强对Windows电脑产品的保护,微软周三宣布向所有能帮助发现重大Windows 8.1系统漏洞的用户,提供每人最高10万美元的奖励.该项奖励计划旨在鼓励民间高手帮助发现微软最新操作系统的安全漏洞,以防止其产品遭受日趋增加的黑客攻击的困扰.      参加此项计划的用户必须要求年满14周岁,若是未成年者,还需得到父母的同意.此外,被美国政府实施制裁的国家,如古巴.伊朗.朝鲜.苏丹以及叙利亚等,其用户也不得参加此次活动.     巨大的奖金额可能会吸引到一些