注册
闽南网 > 新闻中心 > 财经新闻 > 正文

共享单车平台安全漏洞浮现 女黑客一分钟攻破

来源:广州日报 2017-05-14 17:23 http://www.mnw.cn/ 海峡都市报电子版

­  广州日报讯 (全媒体记者倪明摄影报道)共享单车的安全漏洞浮出水面。在昨日举行的2017国际安全极客大赛GeekPwn年中赛上,女程序员演示了不到一分钟攻破共享单车的高危漏洞,直接获取用户的个人资料、免费骑车的过程。

­  选手“tyy”在GeekPwn年中赛展示多款共享单车漏洞。

­  共享单车成“共享隐私”

­  毕业于浙大计算机专业的“tyy” (化名)是此次参赛的唯一女黑客。只见她打开电脑,不到一分钟便可以查看到评委万涛手机上小鸣单车、永安行、享骑和百拜四款共享单车的账户信息,包括骑行记录、行驶路径、账户余额等。随后,她现场连线了远在上海的朋友,展示了远程用现场评委的共享单车账号开锁、骑行消费。

­  tyy说,她共发现了四款共享单车存在云端逻辑漏洞,通过篡改输入参数,进而直接访问、控制他人账号。获取用户的个人账户信息后,登录自己的账户扫码骑车,扣除的却是别人账户的余额。她认为,这些漏洞的危害性不仅在于用户损失金钱,更重要的是隐私泄露。

­  极棒黑客大赛创始人王琦认为,这暴露出共享单车云端的漏洞技术含量很低。近年我国 “风口”互联网行业发展速度远远大于技术发展速度,技术发展速度又远远大于安全能力发展的速度。可能有些行业实践超过美国十年,但安全能力却落后十年。

­  十分钟解密智能门锁

­  值得一提的是,此次被选手攻破的果加智能门锁是目前中国使用量最大的智能锁品牌,其在京东自营店公布其用户数已超百万。

­  来自百度安全实验室的选手谢海阔、黄正介绍,利用智能锁网关不严谨的默认设置,任何人只要来到锁附近,可获得智能锁网关设备的序列号,通过逆向分析,破解密码,向云端服务器发送伪造的请求,获得智能门锁密码,攻击者在门外没有钥匙、无需物理接触、拆解门锁,即可解锁。评委万涛表示理论上还可实现十分钟内获得此品牌销往全国的所有智能锁的密码,建议用户设好智能门锁密码后,出门前最好关掉网关。

­  智能手表变窃听器

­  来自百度的资深安全工程师“小灰灰”(化名)揭露了小天才、米家小寻等当前主流儿童智能手表存在的安全漏洞。这些漏洞不仅会造成儿童与家长的敏感信息泄露,还能被利用进行配置修改、信号劫持,甚至完全控制。据小灰灰介绍,目前市面上的儿童智能手表都只支持2G网络,而移动通信GSM系统设计上存在单向认证机制的缺陷。此外,基于GSM的自动售货机、共享单车锁、工业采集设备等一大批智能设备都存在被攻击的风险。  由国内顶尖信息安全团队碁震(KEEN)发起并主办的GeekPwn,与Pwn2Own、Defcon并称为世界三大黑客赛事,至今已举办四届。今年的GeekPwn大赛吸引了数十位国内外顶尖的白帽黑客同场炫技,包含智能锁、平衡车、主流手机、路由器等都成为选手的目标。

相关阅读:
新闻 娱乐 福建 泉州 漳州 厦门
猜你喜欢:
已有0条评论
热门评论:
频道推荐
  • 推进社会治理现代化走深走实——各地学习贯
  • 沈阳市发布干部任前公示
  • 学习贯彻党的二十届四中全会精神中央宣讲团
  • 新闻推荐
    @所有人 多项民生礼包加速落地快来查收 三峡大坝变形?专家:又有人在恶意炒作 北京新一波疫情为什么没出现死亡病例? 戴口罩、一米线 疫情改变了哪些习惯? 呼伦贝尔现幻日奇观 彩虹光带环绕太阳
    视觉焦点
    石狮:秋风起,紫菜香 石狮:秋风起,紫菜香
    石狮环湾生态公园内粉黛乱子草盛放 石狮环湾生态公园内粉黛乱子草盛放
    精彩视频
    第三届海峡两岸清水祖师文化交流活动在泉州安溪启动(视频)
    第三届海峡两岸清水祖师文化交流活动在泉州安溪启动(视频)
    世遗泉州|名居·石狮杨家大楼(视频)
    世遗泉州|名居·石狮杨家大楼(视频)
    专题推荐
    关注泉城养老服务 打造幸福老年生活
    关注泉城养老服务 打造幸福老年生活

    闽南网推出专题报道,以图、文、视频等形式,展现泉州在补齐养老事业短板,提升养老服

    新征程,再出发——聚焦2021年全国两会
    2020福建高考招录
     
    48小时点击排行榜
    丰泽区委主要领导前往华大街道宣讲党的二 鲤城公布最新数据! 2025年中国金鸡百花电影节活动日程公布! 鲤城区政府主要领导前往开元街道开展综合 首部簪花美食微短剧《宴遇簪花缘》在丰泽 鲤城区政府主要领导前往开元街道开展综合 洛江区委书记颜丽明主持召开专题会议调度 2025全运会今天(11月12日)金牌赛程看点