注目★★★★★Hacker News
Volvo/Eicher の車両管理システムに認証なし API、74 万アカウント乗っ取り可能
30秒で把握
- 1My Eicher が認証なし API 経由で 748k 顧客・676k 車両・250 万 OTP 全露出、アカウント乗っ取り可能
- 2個別フリート制御と Aadhaar・免許証など身分証 76k 件流出、商用車企業の運用リスク直撃
- 32025 年 11 月 20 日に修正・利用企業は過去アクセス痕跡と露出個人情報の影響範囲を確認要
要約
VE Commercial Vehicles(Volvo Group と Eicher Motors の合弁企業)が運営するインド向け車両管理プラットフォーム「My Eicher」に、認証なしで内部 API に接続できる脆弱性が発見された。攻�リサーチャーは 748k アカウント、676k 台の車両、250 万件の OTP 履歴にアクセス可能であることを確認した。OTP と API を組み合わせることで任意のアカウント乗っ取りが可能であり、攻撃者は数百台の車両からなる企業の全フリートを制御できた。さらに Aadhaar カード、運転免許証など 76k 件の個人識別文書も露出していた。2025 年 11 月に報告され、同月 20 日に修正された。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約