首页

最新热点

完善信息获取奖品

专家回答
共享单车平台安全漏洞浮现 女黑客一分钟攻破
热门词语:

  广州日报讯 (全媒体记者倪明摄影报道)共享单车的安全漏洞浮出水面。在昨日举办的2017国际安全极客大赛GeekPwn年中赛上,女程序员演示了不到一分钟攻破共享单车的高危漏洞,直接获取用户的个人资料、免费骑车的过程。

选手“tyy”在GeekPwn年中赛展示多款共享单车漏洞。

  选手“tyy”在GeekPwn年中赛展示多款共享单车漏洞。

  共享单车成“共享隐私”

  毕业于浙大盘算机专业的“tyy” (化名)是此次参赛的唯一女黑客。只见她翻开电脑,不到一分钟便能够查看到评委万涛手机上小鸣单车、永安行、享骑和百拜四款共享单车的账户信息,包含骑行记载、行驶门路、账户余额等。随后,她现场连线了远在上海的朋友,展示了远程用现场评委的共享单车账号开锁、骑行消费。

  tyy说,她共发现了四款共享单车存在云端逻辑漏洞,通过改动输入参数,进而直接拜访、节制别人账号。获取用户的个人账户信息后,登录本人的账户扫码骑车,扣除的却是别人账户的余额。她以为,这些漏洞的危害性不仅在于用户损失金钱,更重要的是隐私泄露。

  极棒黑客大赛开创人王琦认为,这裸露出共享单车云端的漏洞技术含量很低。近年我国 “风口”互联网行业发展速度远远大于技术发展速度,技巧发展速度又远远大于安全能力发展的速度。可能有些行业实际超过美国十年,但安全才能却落伍十年。

  非常钟解密智能门锁

  值得一提的是,此次被选手攻破的果加智能门锁是目前中国应用量最大的智能锁品牌,其在京东自营店颁布其用户数已超百万。

  来自百度安全试验室的选手谢海阔、黄正介绍,利用智能锁网关不严谨的默认设置,任何人只要来到锁四周,可取得智能锁网关设备的序列号,通过逆向剖析,破解密码,向云端服务器发送伪造的要求,获得智能门锁密码,攻打者在门外没有钥匙、无需物理接触、拆解门锁,即可解锁。评委万涛表现实践上还可实现十分钟内获得此品牌销往全国的所有智能锁的密码,提议用户设好智能门锁密码后,出门前最好关掉网关。

  智能手表变窃听器

  来自百度的资深安全工程师“小灰灰”(化名)揭穿了小天才、米家小寻等当前主流儿童智能腕表存在的保险破绽。这些漏洞不仅会造成儿童与家长的敏感信息泄露,还能被利用进行配置修改、信号劫持,甚至完全掌握。据小灰灰介绍,目前市面上的儿童智能手表都只支持2G网络,而移动通讯GSM系统设计上存在单向认证机制的缺点。此外,基于GSM的主动售货机、共享单车锁、工业采集装备等一大量智能设备都存在被袭击的危险。  由国内顶尖信息平安团队?震(KEEN)发动并主办的GeekPwn,与Pwn2Own、Defcon并称为世界三大黑客赛事,至今已举行四届。今年的GeekPwn大赛吸引了数十位国内外顶尖的白帽黑客同场炫技,包括智能锁、均衡车、主流手机、路由器等都成为选手的目标。


(责任编辑:窝窝家早教网)
站内新闻 站内新闻 站内新闻 站内新闻
行业快讯
行业快讯 行业快讯 行业快讯 行业快讯
热门活动
  • 最优员工和最差员工如何管理?(1 最优员工和最差员工如何管理?(1

    时间:2016-12-13 14:09:48

  • 课比课首办行业菁英沙龙 弘扬教 课比课首办行业菁英沙龙 弘扬教

    时间:2016-11-01 12:47:01

  • 中考620分以上学生100%上一本 中考620分以上学生100%上一本

    时间:2016-12-28 15:35:47

TOP反馈