上交所系统被股民买崩了?异常卡顿、交易延迟……现已陆续恢复;|起亚经销商网站曝出严重漏洞!黑客可在30秒内远程操控数百万辆汽车;
上交所系统被股民买崩了?异常卡顿、交易延迟……现已陆续恢复;|起亚经销商网站曝出严重漏洞!黑客可在30秒内远程操控数百万辆汽车;
黑白之道 2024-09-28 13:18
上交所系统被股民买崩了?异常卡顿、交易延迟……现已陆续恢复;
9月27日,10点40分左右因A股近期持续上涨买入火爆,上交所系统疑似出现了异常
现象也影响到了多家炒股软件。今日,有股民反映,买入股票的时候出现卡顿、交易延迟以及闪退等情形,有投资者调侃称,“买入量太过火爆,把交易所系统都给买崩了。
随后,有券商机构证实,即“经公司技术监控发现,目前报单有延迟。各家券商均有反馈,属于行业共性问题”。有业内人士分析,目前市场委托量非常大,客户的撤单委托可能无法及时收到撤单成功或失败的明确结果,属于正常现象。
微博上相关话题得到了持续性关注,大量网民和
媒体纷纷参与讨论。许多人通过转发、评论和发帖表达自己的看法,使得这一事件迅速成为热门话题。
截至到11点20分左右,系统已陆续恢复正常
起亚经销商网站曝出严重漏洞!黑客可在30秒内远程操控数百万辆汽车;
近日,有安全研究人员发现起亚汽车经销商门户网站存在一个关键漏洞,黑客只需使用目标车辆的车牌,就能定位并窃取数百万辆 2013 年后生产的起亚汽车。
大约在2022 年,安全研究员和漏洞赏金猎人萨姆-库里等人发现了影响十多家汽车公司的其他关键漏洞,这些漏洞可以让犯罪分子远程定位、禁用启动器、解锁和启动法拉利、宝马、劳斯莱斯、保时捷和其他汽车制造商生产的 1500 多万辆汽车。
今天,库里透露称起亚门户网站漏洞最早是在今年6月被发现的,黑客利用该漏洞能在 30 秒内控制任何配备远程硬件的起亚汽车,无论其是否有激活的起亚互联订阅。
这些漏洞还暴露了车主的敏感个人信息,包括姓名、电话号码、电子邮件地址和实际地址,并可能使攻击者在车主不知情的情况下将自己添加为目标车辆的第二用户。
为了进一步证明这一问题,研究小组制作了一个工具,展示攻击者如何输入汽车牌照,并在 30 秒内远程锁定或解锁汽车、启动或停止汽车、按喇叭或定位车辆。
研究人员在起亚的 kiaconnect.kdealer.com 经销商门户网站上注册了一个经销商账户,以获取这些信息。
通过身份验证后,他们生成了一个有效的访问令牌,该令牌允许他们访问后端经销商 API,从而获得车主的重要详细信息和对汽车遥控器的完全访问权限。
他们发现,攻击者可以利用后台经销商 API完成以下操作,包括:
– 生成经销商令牌并从 HTTP 响应中获取该令牌
-
访问受害者的电子邮件地址和电话号码
-
使用泄露的信息修改车主的访问权限
-
将攻击者控制的电子邮件添加到受害者的车辆上,从而实现远程命令
HTTP 响应包含车主的姓名、电话号码和电子邮件地址。库里表示:我们能够使用正常的应用程序凭证和修改后的通道头验证进入经销商门户。
从那里,攻击者可以通过 API 输入车辆的 VIN(车辆识别码),并在车主不知情的情况下远程跟踪、解锁、启动或鸣笛。
起亚门户网站的漏洞允许在未经授权的情况下隐秘地访问车辆,因为正如库里解释的那样,从受害者的角度来看,他们的车辆被访问后没有任何通知,他们的访问权限也没有被修改。
库里补充道:这些漏洞后来都得到了修复,这个工具也从未发布过,起亚团队已经证实这从未被恶意利用过。
文章来源 :freebuf****
精彩推荐
乘风破浪|华盟信安线下网络安全就业班招生中!
【Web精英班·开班】HW加油站,快来充电!
始于猎艳,终于诈骗!带你了解“约炮”APP