利用沃尔沃/依维柯的车队管理平台控制所有用户和车辆
2026 年 7 月 27 日消息,VE 商用车公司是沃尔沃集团和依维柯汽车的合资企业,为印度商用车客户打造并维护了一个名为 My Eicher 的车队管理系统。官方称,“My Eicher 是一款专为商用车车主、车队经理和运营商设计的完整车队管理与车辆 GPS 跟踪系统。借助先进的远程信息处理平台,可以前所未有的方式掌控车队。”
系统漏洞与数据泄露
然而,该系统的 API 存在漏洞,可借此发现隐藏的、无需身份验证的内部/管理 API,利用这些 API 能获得系统的高级访问权限,甚至实现账户接管。通过账户接管,能够控制个人(或公司)包含数百辆车的整个车队。
截至 2024 年 11 月,有消息称已有 27.5 万辆车和 11.5 万客户注册。但从 API 获取的部分数据明显更多,包括 74.8 万客户、17.4 万用户、18.6 万人、67.6 万辆车以及 7.6 万份文件(如印度身份证、驾驶证等)。
发现漏洞的过程
这个项目可追溯到 2024 年初,当时披露了丰田保险公司黑客事件,其实那时就在尝试寻找 My Eicher 的漏洞,但未成功。直到 2025 年才偶然取得突破。
My Eicher 是一款应用程序和网站,商用车客户可通过它跟踪和管理卡车与巴士车队,能进行实时车辆跟踪、查看实时仪表盘、设置地理围栏等操作,其官网有安卓和苹果应用程序。这里披露的漏洞仅影响印度的商用车和客户。
该漏洞极其简单,是偶然发现的。网站首页有用于验证手机号码的 API,网站的 JavaScript 代码里还有很多类似的 API,但大多不能用来攻击整个平台。有一天,访问一个端点时,意外显示出一长串与用户相关的 API 列表,且这些 API 无需身份验证。找到了一个“客户”端点,显示出多达 74.8 万客户的庞大列表,还有“用户”和“人员”相关信息,甚至会返回加密的密码。
OTP 与账户接管
还有一个 API 能返回自 2021 年以来多达 250 万个 OTP(一次性密码)的完整列表,也有更具体的 API 可用于获取特定手机号码的 OTP。
账户接管步骤如下:首先从用户列表中选一个手机号码,发送 OTP;然后使用 API 根据手机号码查找 OTP;最后输入 OTP,即可完全控制任何用户账户,进而控制相关的车辆/车队。不过,这么做会给用户发送 OTP,从而暴露自己。好在还有第二种账户接管方法,系统中有用于更新账户密码的 API,可设置一个新密码,然后用密码登录,理论上用户不会收到通知,但不能 100% 确定。
探索发现与敏感数据
还展示了一些额外的截图,车辆 API 的响应结果显示有 67.6 万辆车,还有可以跟踪所有车辆的地图、特定车辆的详细跟踪信息、车辆的实时仪表盘等,以及很多其他功能。
情况更糟的是,有几个与文件相关的 API 泄露了 7.6 万份用户上传的文件和图片,其中包括印度身份证、驾驶证等非常敏感的身份文件。
时间线
找到了一个曾向 VE 商用车公司报告过漏洞的人,得到了该公司信息安全部门的邮箱地址。2025 年 11 月 3 日报告漏洞,11 月 10 日未收到回复进行跟进,11 月 17 日仍未收到回复再次跟进并抄送相关人员,11 月 20 日无法再访问任何内部 API,主要漏洞已修复,2026 年 7 月 27 日发布此报告。
2025 年 11 月之后,还有一些其他担忧,试图通过客服热线等方式反馈,但未能联系到愿意深入调查的人,等了几个月后只好放弃这些担忧,好在主要漏洞已经修复。