GPS定位器,很多人都用过。在某宝上搜索:“GPS定位器”“儿童定位手表”“宠物定位器”会出现一大堆。这类设备的核心原理都相同,只需要把含有定位芯片的产品放到人身上或者车里,就可以实现对目标的位置追踪。
这种产品由于技术含量比较低,所以大量的寨厂在生产。不过,来自360的 *** 攻防实验室的童鞋最近针对这些定位器做了研究,结论是四个字:漏洞成灾。
【某宝上出售的汽车GPS定位器】
先科普一下:定位器服务的工作原理是这样滴,每一个定位器的信号都会汇总到云平台上,云平台会根据用户的请求,把目标的位置传送给用户。
但是,这些云平台存在着大量漏洞:
首先,平台的运营者可以轻易看到用户的位置数据。
其次,在云平台上,存在大量可未授权访问的接口,黑客通过协议规范调用这些接口,可获取任意用户的信息,修改其密码,甚至定位其位置。
研究员通过接口将管理员的密码初始化,然后登录查看可以看到,仅仅这一个平台,就有超过25万的设备,而当前在线设备就有2.7万。
【通过读取GPS平台数据,发现有2.7万在线设备】
360 *** 攻防实验室研究员刘健皓告诉雷锋网(公众号:雷锋网):
对于一些汽车定位器而言,一般购买定位器都是某些组织为了方便车辆管理,所以会录入大量的车辆型号和人员信息以方便管理。这些信息,统统都暴露在几乎没有防护的危险之中。
【进入GPS云平台可以轻易获取车主姓名和车牌号信息】
如图所示,如果车辆的型号、位置、轨迹、人员这些高度精确的信息都掌握在别有用心的人手中,那么:
1、针对目标的抢劫、诈骗就可以非常轻易地完成,但这还不是最危险的。
2、由于大多数汽车定位器通过OBD接口连接车机,黑客可以利用SQL注入等方式夺取汽车的控制权,在行驶中突然断电断油,会对车上的乘客造成直接人身安全威胁。
【伊朗的用户都被“看光光”了】
由于可以轻易进入云平台的管理员模式,查看所有平台上的车辆位置,好奇的研究员甚至在中东和欧洲找到了不少被定位的汽车。
研究员翻遍了某宝,希望能够找到没有漏洞的产品,但是最终失望而归。刘健皓说:
我们发现所有小厂商的硬件背后都用了通用的程序,一套程序有漏洞,其他的都有漏洞,无一幸免。
【汽车轨迹、车主姓名一览无余】
加上儿童手表、宠物定位器等类似设备,从 *** 的销量来估算,已经卖出了超过100万台有漏洞的设备。
这100万台设备的主人里有没有你呢?鉴于现在很多童鞋对于GPS定位有刚需,团队给出了建议:
1、购买大厂商出品的定位器,安全级别相对较高,不会出现低级漏洞。
2、购买前应当在网上搜索一下有没有相关的安全漏洞。如果购买了产品发现有漏洞,建议用户停止使用,等待厂商更新平台漏洞。
国际锐评丨对历史搞“双标”的推特莫非已丧失基本良知? 12月13日是中国第七个南京大屠杀死难者国家公祭日。这一天,中国上下深切缅怀83年前遭日本侵略者屠杀的30多万同胞,表达以史为鉴、珍爱和...
本文导读目录: 1、oppo手机扩大内存代码是什么? 2、手机内存扩大代码? 3、我需要华为手机扩大内存代码大家帮我找一下谢谢 4、增大手机内存的代码是什么 5、输入什么代码可以扩大手...
360rp程序出错(360rp.exe进程占内存高) 360rp.exe是什么进程?Win10系统下360rp.exe占用内存高怎么办?一位用户在操作Win10系统的过程中,发现名为360rp.ex...
seo的目的在于排名,网站关键词排名与诸多因素有关,知晓影响关键词排名的核心点,才能让我们做seo更有效率,少做无用功。 就目前几乎所有的搜索引擎来看,影响seo排名的因素纷繁复杂,最核心的点有相关...
叹为观止是什么意思(“叹为观止”想要表达的含义您知道吗?) 说到这个成语,必须要聊一聊春秋时期吴国的一位叫季札(zha)的公子。 季札(zha)是当时吴国吴王寿梦的第四个儿子,其他三个儿子分别是老...
今是网络时代,在家里只要有一台手机,就可以在网上兼职赚钱,那么淘宝刷单兼职是真的吗?手机yy视听可以做刷单吗?手机日赚50元是真的?首先一点,淘宝刷单兼职是存在的,手机也是可以刷单的,一天50元还是比...