ramy  2019-02-13 22:18:09  网络安全 |   查看评论   

小米电动滑板车惊传有漏洞,黑客可远程控制

▲小米电动滑板车被曝漏洞。

 

2 月 13 日,据 CNET 报导,以色列移动安全公司 Zimperium 发布公告称,其安全研究员在小米 M365 电动滑板车中发现了一个安全缺陷,黑客可对车辆实行完全的远程控制,也可以让该电动滑板车在使用过程中突然加速或刹车。

 

Zimperium认为,造成这一安全缺陷的原因是,M365 电动滑板车的密码认证过程通过蓝牙通信。Zimperium在一份声明中指出:「所有命令可以在没有密码的情况下执行,密码仅在赢咖4平台端验证,但滑板车本身不跟踪身份验证状态。」

 

研究人员称,他们还能在无需身份验证的情况下与该设备的防盗系统、巡航控制和 ECO 模式互动,并更新其固件。

 

Zimperium 发布了一个概念验证视频,据视频显示,安全研究员用一个赢咖4平台扫描附近的小米滑板车,并通过其防盗功能禁用了它们。 Zimperium称,该赢咖4平台可以在大约 328 英尺(100米)范围内的任何 M365 上工作。

 

Zimperium 发现的该缺陷与 2017 年发现的 Segway 滑板漏洞相似。美国网络安全公司 IOActive 发现,不用经过身份验证,即可通过蓝牙更新,手动向 Segway 赢咖4平台发送命令,从而获得对远程控制板的完全远程访问。

 

Zimperium称,已经向小米报告了这个漏洞,但小米并未立即回复。

 

编辑已与小米公关联系求证此事,截至 2 月 13 日下午本文发布前尚未获得回覆。

 

除特别注明外,本站所有文章均为 赢咖4注册 原创,转载请注明出处来自小米电动滑板车惊传有漏洞,黑客可远程控制

留言与评论(共有 0 条评论)
   
验证码:
[lianlun]1[/lianlun]