门户
Portal
论坛
BBS
已有账号?
登录账号
游客请注册
立即注册
其他方式登录
QQ
微信
微博
001论坛
»
论坛
›
休闲板块
›
热点分享
›
开源的特斯拉第三方数据工具 TeslaMate 被曝安全漏洞 ...
返回列表
发新帖
开源的特斯拉第三方数据工具 TeslaMate 被曝安全漏洞
发表于 2025-8-25 01:54:44
|
显示全部楼层
|
阅读模式
760
5
炒股就看金麒麟分析师研报,权威,专业,及时,全面,助您挖掘潜力主题机会!
(来源:IT之家)
IT之家 8 月 19 日消息,据外媒 Cyber Security News 昨日报道,一名网络安全研究员发现,数百个公开可访问的 TeslaMate 安装程序正在未经身份验证的情况下泄露敏感的特斯拉车辆数据,向互联网上的任何人暴露 GPS 坐标、充电模式和驾驶习惯。
IT之家注:TeslaMate 是一款受特斯拉车主欢迎的开源解决方案,它可以连接到特斯拉的官方 API,为特斯拉车主提供了一系列功能,包括数据分析、监控、统计通知等,还能够将数据上传到云端。
报道称,这种漏洞源于该工具的配置错误,安全研究员 Seyfullah KILIÇ 使用复杂的侦察技术进行了广泛的互联网扫描,以识别暴露的 TeslaMate 实例。
该方法涉及在多个 10Gbps 服务器上部署 masscan,扫描整个 IPv4 地址空间中开放的 4000 端口,该端口承载 TeslaMate 的核心应用接口。
在初步发现阶段后,研究人员使用 httpx 过滤并识别真正的 TeslaMate 安装情况,通过检测应用程序独特的 HTTP 响应签名,扫描操作成功识别出数百个易受攻击的实例,这些实例暴露了特斯拉车辆实时数据,包括精确的 GPS 坐标、车辆型号信息、软件版本、充电会话时间戳和详细的位置历史记录。
研究人员还创建了一个 teslamap.io 演示网站,用于可视化暴露车辆的地域分布,展示了隐私泄露的严重性。
报道提到,根本性的安全漏洞在于 TeslaMate 的默认配置,其缺乏对关键端点的内置认证机制。当部署在端口 4000 暴露于互联网的云服务器上时,该应用程序会立即被全球未授权用户访问。
此外,许多安装运行在端口 3000 上的 Grafana 仪表板,使用默认或弱密码凭证,从而创造了多个攻击向量。
报道认为,使用 TeslaMate 实例的特斯拉车主必须立即采取安全措施来保护他们的车辆数据。基本保护措施包括使用 Nginx 配置反向代理认证,以及通过防火墙规则限制访问、将服务绑定到 localhost 接口等。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
举报
全部评论
正序浏览
倒序浏览
泪盈睫
这些信息,对我来说没啥用处。我也没打算去做什么不正当的事
2025-8-25 01:56:45
·
回复
举报
泪盈睫
我用这工具半年了怎么没被偷数据 我怀疑是不是自己配置错了 真心担心以后得自己加锁了
2025-8-25 01:58:46
·
回复
举报
泪盈睫
特斯拉新车型赶紧多推出一些,过段时间市场热度一降,就不好卖了
2025-8-25 02:00:47
·
回复
举报
泪盈睫
这些信息,对我来说没啥用处。我也没打算去做什么不正当的事
2025-8-25 02:02:48
·
回复
举报
泪盈睫
我用这工具半年了怎么没被偷数据 我怀疑是不是自己配置错了 真心担心以后得自己加锁了
2025-8-25 02:04:49
·
回复
举报
快速评论
本版积分规则
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
发表评论
回帖后跳转到最后一页
小透明
主题
825
积分
4479
粉丝
0
+关注
私信
TA的帖子
科技资讯AI速递:昨夜今晨科技热点一览 丨2025年9月1日
1 小时前
开学季,催生文具消费新热点
1 小时前
事关“人工智能+”,国家发改委回应这些热点问题→
1 小时前
今日投资舆情热点
1 小时前
从搬运工到变现人:中年博主教你盘活热点流量
1 小时前
发布
联系QQ
返回顶部