Asayomu Tech
注目★★★★Hacker News

Volvo/Eicher の車両管理システムに認証なし API、74 万アカウント乗っ取り可能

30秒で把握

  • 1My Eicher が認証なし API 経由で 748k 顧客・676k 車両・250 万 OTP 全露出、アカウント乗っ取り可能
  • 2個別フリート制御と Aadhaar・免許証など身分証 76k 件流出、商用車企業の運用リスク直撃
  • 32025 年 11 月 20 日に修正・利用企業は過去アクセス痕跡と露出個人情報の影響範囲を確認要

要約

VE Commercial Vehicles(Volvo Group と Eicher Motors の合弁企業)が運営するインド向け車両管理プラットフォーム「My Eicher」に、認証なしで内部 API に接続できる脆弱性が発見された。攻�リサーチャーは 748k アカウント、676k 台の車両、250 万件の OTP 履歴にアクセス可能であることを確認した。OTP と API を組み合わせることで任意のアカウント乗っ取りが可能であり、攻撃者は数百台の車両からなる企業の全フリートを制御できた。さらに Aadhaar カード、運転免許証など 76k 件の個人識別文書も露出していた。2025 年 11 月に報告され、同月 20 日に修正された。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。