当前位置:数智频道首页 > 汽车智驾 > 正文

开源的特斯拉第三方数据工具 TeslaMate 被曝安全漏洞,实时定位 + 驾驶习惯全暴露

网络安全研究员发现,数百个公开可访问的 TeslaMate 安装程序未经身份验证就泄露了敏感的特斯拉车辆数据,包括GPS坐标、充电模式和驾驶习惯。TeslaMate 是一款受特斯拉车主欢迎的开源解决方案,可以连接到特斯拉官方API,提供数据分析、监控、统计通知等功能,并能够将数据上传到云端。

开源的特斯拉第三方数据工具 TeslaMate 被曝安全漏洞,实时定位 + 驾驶习惯全暴露

这种漏洞源于该工具的配置错误。安全研究员Seyfullah KILIÇ使用复杂的侦察技术进行了广泛的互联网扫描,以识别暴露的TeslaMate实例。他通过在多个10Gbps服务器上部署masscan,扫描整个IPv4地址空间中开放的4000端口来实现这一目标。初步发现阶段后,研究人员使用httpx过滤并识别真正的TeslaMate安装情况,成功识别出数百个易受攻击的实例,这些实例暴露了特斯拉车辆的实时数据,包括精确的GPS坐标、车辆型号信息、软件版本、充电会话时间戳和详细的位置历史记录。

开源的特斯拉第三方数据工具 TeslaMate 被曝安全漏洞,实时定位 + 驾驶习惯全暴露

为了展示隐私泄露的严重性,研究人员创建了一个teslamap.io演示网站,用于可视化暴露车辆的地域分布。根本性的安全漏洞在于TeslaMate的默认配置缺乏对关键端点的内置认证机制。当部署在端口4000暴露于互联网的云服务器上时,该应用程序会被全球未授权用户访问。此外,许多安装运行在端口3000上的Grafana仪表板使用默认或弱密码凭证,从而创造了多个攻击向量。

使用TeslaMate实例的特斯拉车主必须立即采取安全措施来保护他们的车辆数据。基本保护措施包括使用Nginx配置反向代理认证,以及通过防火墙规则限制访问、将服务绑定到localhost接口等。

热点推送

本周关注

MORE