美國電子車牌系統現漏洞 黑客可隨意跟蹤、刪除資料

美國加州去年開始,容許車主選用並在車上安裝電子車牌。作為唯一獲許可的商用電子車牌製造商Reviver,被安全研究人員揭發,Reviver的電子車牌系統存有嚴重洞,使黑客可以跟蹤車輛、編輯帳戶資訊,甚至刪除車牌。

安全研究人員Sam Curry早前發布文章指,由於他發現Reviver的電子車牌可用於跟蹤車輛。因此,對Reviver系統及其應用程式的安全性問題感興趣,繼而針對Reviver展開安全實驗。

Curry在開設了新Reviver帳戶後,該帳戶被分配到一個公司的JSON(JavaScript Object Notation)中,並允許他將子用戶添加到該帳戶。其後發現Reviver的重設密碼網頁,以及獲得名為「REVIVER」的訪問權限,即Reviver系統管理員般的帳戶權限。使其可以在完全授權的情況下,進行查看車輛位置、更新電子車牌、為帳號新增用戶,和授予經銷商權限等多項操作。

他強調,若這種權限極大的帳戶落入真正的黑客手中,黑客將能遙距進行更新、追蹤系統中每一個電子車牌,甚至刪除任何一名Reviver用戶的電子車牌。

涉事公司24小時內修正 稱漏洞未被惡意使用

在Curry主動向Reviver報告相關漏洞後,該企隨即在24小時內修復漏洞,並稱漏洞未有被惡意使用,用戶資訊亦未有受到影響。

微軟確認防毒軟件Defender存漏洞 小心文件遭永久刪除

如果用戶正使用微軟Windows作業系統內建的Defender防毒軟件,或Avast、AVG與TrendMicro推出的防毒軟件,請注意更新以修補網絡安全漏洞。據網絡安全公司SafeBreach近日進行測試發現,共有6款防毒軟件,存有嚴重的零日漏洞。黑客正利用該漏洞令微軟Defender等防毒軟件,永久刪除用戶的文件。

SafeBreach安全研究人員Yair發布了一個概念驗證程序(POC),表示測試共11款防毒軟件後發現,6款存有上述安全漏洞的軟件為:

  • 微軟Defender
  • 微軟Defender for Endpoint
  • SentinelOne EDR
  • 趨勢科技TrendMicro Apex One
  • Avast Antivirus
  • AVG Antivirus

黑客能利用漏洞發動攻擊,獲取電腦管理員權限,導致防毒軟件在偵測惡意文件時,觸發自動移除機制。在該機制下,移除工具刪除惡意文件時,也會對原本系統文件或儲存於電腦裝置的一些無毒文件及文件夾,執行永久刪除且不可恢復的動作,甚至會令電腦裝置無法正常啟動。

微軟目前已經確認Defender存有該漏洞,並分配ID「CVE-2022-37971」作為識別編號。據官方更新網誌指出,該漏洞已經在Defender最新的1.1.19700.2版本中被修復。而其他存有該漏洞的防毒軟件,也在最新版本中修復漏洞,建議用戶及時進行更新,以保障數據安全。

另外5款未有發現上述漏洞的防毒軟件則包括McAfee、BitDefender、Cylance、Palo Alto XDR,以及CrowdStrike。