国产MiCODUS GPS车载定位器多安全漏洞,影响全球150万车辆

VSole2022-07-26 16:23:11

国产MiCODUS GPS MV720定位器多安全漏洞,可获取管理员权限,影响全球150万车辆。

MiCODUS是广东深圳MiCODUS电子公司生产的一款廉价的车载定位器,售价仅20美元,具有可靠的基于蜂窝的定位追踪功能,是一款非常流行的车载定位器。

BitSight研究人员在一款MiCODUS 车载GPS追踪器——MV720中发现了多个安全漏洞,影响全球169个国家的150万车辆,涉及财富50强公司、欧洲政府、美国州、南美军事机构、核电站操作人员。

MiCODUS MV720用户分布

漏洞细节

研究人员在MiCODUS MV720车载定位器中共发现了6个安全漏洞,分别是:

CVE-2022-2107: API服务器上硬编码master口令,CVSS评分9.8分,非认证的远程攻击者可以获取MV720定位器的完全控制权限,执行追踪用户、切断燃油供应等操作。

图 有漏洞的API

CVE-2022-2141: 认证方案安全漏洞,CVSS 评分9.8分,任意用户通过SMS发送命令给GPS追踪器,并可以以管理员权限运行命令。

图 支持的管理员SMS命令

弱口令(未分配CVE编号):所有MV720定位器的默认密码都是123456,且没有强制规则要求用户在设备初始化后修改密码。

CVE-2022-2199: 主web服务器反射XSS漏洞,CVSS评分7.5分,攻击者利用该漏洞可以访问用户账户,与APP进行交互,查看用户所有信息。

CVE-2022-34150:主web服务器上不安全的直接对象引用,CVSS评分7.1分,允许登录用户访问服务器数据库的任意数据

CVE-2022-33944: 主web服务器上不安全的直接对象引用,CVSS评分6.5分,未认证的用户可以生成关于GPS定位器活动的Excel报告。

图 访问用户位置和移动信息

BitSight 研究人员发布了5个漏洞的PoC代码,证明漏洞可以被利用。

漏洞修复情况

研究人员早在2021年9月9日发现了该安全漏洞,并与MiCODUS联系,但未找到接收安全报告的人。2022年1月14日,BitSight将该漏洞技术细节分享给了美国国土安全局。

截止目前,仍然没有发布补丁,MiCODUS MV720 GPS定位器仍然受到以上安全漏洞的影响。研究人员建议用户禁用该设备,以免受潜在的安全威胁。

参考及来源:

https://www.bleepingcomputer.com/news/security/popular-vehicle-gps-tracker-gives-hackers-admin-privileges-over-sms/

gps定位器
本作品采用《CC 协议》,转载必须注明作者和本文链接
国产MiCODUS GPS MV720定位器多安全漏洞,可获取管理员权限,影响全球150万车辆。
据英国网络安全公司Fidus Information Security表示,一种用于老人恐慌报警、监控儿童、跟踪车辆的GPS跟踪器中含严重安全漏洞。该设备贴牌为Pebbell by HoIP Telecom、OwnFone Footprint和SureSafeGo等,可其使用一个SIM卡连接2G/GPRS蜂窝网络。这些设备在Shodan数据库上没有暴漏所泄露设备,但通过短信却能对其远程访问和控制。
隐私权包括个人生活安宁权、个人通讯秘密权等,窃听、追踪可能构成侵权。犯罪专业化产业化,须进行全链条惩治对非法窃听窃照设备的打击迫在眉睫。截至今年7月,共侦破案件140余起,打掉非法生产窃听窃照专用器材窝点40余个,抓获犯罪嫌疑人380余名,缴获窃听窃照专用器材及零部件10万余件。据办案民警介绍,随着网络应用的不断发展,非法生产、销售窃听、窃照专用器材的犯罪开始呈现新特点、新规律。
然而这家数字安全巨头证实,其遭到了勒索软件团伙的网络攻击,该攻击导致了其网络被破坏以及内部系统的数据被窃取。
MQTT协议是1999年IBM公司发布的一种基于发布/订阅(Publish/Subscribe)模式的轻量级通讯协议。MQTT协议的底层构建基于TCP/IP协议,它的特点是其规范简单,非常适用于低性能、低开销和有限带宽的物联网场景。作为一种轻量级的传输协议,MQTT协议的传输过程有三方构成,分别是发布者(Publish)、代理(Broker)和订阅者(Subscribe)。
公司出具的员工辞退通知书上却称,林女士严重违反公司规章制度及严重失职,达不到公司的岗位要求,给予解除劳动合同处理,且无须支付劳动补偿金。目前,林女士正在申请劳动仲裁。马某认为,自己不存在违反公司规章制度的行为,公司不续签的行为属于违法解除劳动合同,应支付赔偿金。公司称,马某存在伪造病假、骗取休假等违纪行为,违反了公司奖惩制度规定。
专家警告说,现代“智能”农业机械容易受到恶意黑客的攻击,使全球供应链面临风险。 人们担心黑客可能会利用用于种植和收获农作物的农业硬件的缺陷。 农业制造巨头约翰迪尔(John Deere)表示,它现在正在努力修复其软件中的任何弱点。 剑桥大学最近的一份报告称,自动作物喷雾器、无人机和机器人收割机可能会被黑客入侵。(发表在《自然机器智能》杂志上的一项新的风险分析警告说,未来在农业中使用人工智能会
互联网为未成年人群体带来了更多发展机遇,也带来了网络不良信息、网络沉迷、网络暴力、网络隐私泄露等上网风险,加强数字安全风险治理,明确未成年人数字安全保护工作的切入点与落脚点刻不容缓,需着力解决四点问题:明确现行法律体系存在规制盲点,如法律文件缺乏统合、法律规定过于粗略等;
例如,攻击方可能会使用无人机进行监视、运输非法物品,或通过侵入机场上方的封闭空域造成经济损失。该fuzzer发现了可用于获得根访问权限,目前大疆已修复所有错误。鉴于大疆的实际重要性,本研究的工作重点关注该供应商在 200 克到 1 千克之间的消费级无人机。逆向工程结果证实了这些发现。
十大常见web漏洞
2021-10-23 05:12:42
SQL注入攻击(SQL Injection),简称注入攻击、SQL注入,被广泛用于非法获取网站控制权,是发生在应用程序的数据库层上的安全漏洞。在设计程序,忽略了对输入字符串中夹带的SQL指令的检查,被数据库误认为是正常的SQL指令而运行,从而使数据库受到攻击,可能导致数据被窃取、更改、删除,以及进一步导致网站被嵌入恶意代码、被植入后门程序等危害。
VSole
网络安全专家