一个安全研究者在浏览器地址栏里,把印度商用车队管理平台My Eicher的一个API网址砍掉最后一段目录,直接回车。他没想到这一下把后台的门整个推开了——一份从来没加过认证的内部API清单,连着车队平台的客户、车辆、身份证件,全部摆在了眼前。

My Eicher是沃尔沃集团与印度Eicher Motors合资公司VECV旗下的车队管理系统,面向印度商用车主,给几十万辆卡车和客车做实时定位、仪表监控、地理围栏管理。这次暴露的不是边缘功能,而是能接管任意用户账户、进而接管整个车队的核心入口。

漏洞速览:一段没删干净的网址

研究者最初只是想测试首页那个校验手机号的API。顺手把网址往上退一级,系统没报错,反而吐出了一整份用户相关API的目录清单——而且全部未加认证

顺着清单往下挖,几件事一次性暴露:

  • 客户、用户、人员、车辆列表全部可查,规模远超官方口径:研究者观察到约74.8万客户、17.4万用户、67.6万辆车、7.6万份证件(含印度Aadhaar身份证、驾照等),而VECV在2024年公开宣称的数字是27.5万辆车、11.5万客户,两者差出一倍多,原因不明。
  • 另有一个API能查到自2021年以来近250万条短信验证码,还能按手机号单独查询实时验证码。
网址退一级,退进了别人家的后台。

拿到验证码,就能登录任意账号,拿下这个人或公司名下的整个车队权限。

My Eicher 曝光数据规模(研究者观察值) 74.8万 客户账户记录 67.6万 车辆记录 7.6万 身份证件/驾照图片 250万 短信验证码记录(2021年至今) 对照:VECV 2024年公开口径为27.5万辆车 / 11.5万客户

账户接管有两条路。一条是查验证码直接登录,副作用是系统会同步给对方发短信,不算悄无声息;另一条是通过后台API直接改密码,研究者确认这条路径可行,但没能确认是否会通知用户——这一点原文明确说不确定,不宜替他坐实。

账户接管四步 未认证API 取用户手机号 按手机号 查询验证码 提交验证码 登录账户 掌控账户 与车队 验证码登录会触发短信提醒,不完全静默;改密码路径是否通知用户,研究者未能确认。

拿到账户之后,能做什么、不能做什么

账户被接管后,攻击者能看到这套系统本该只给车队所有者看的东西:车辆实时定位、模拟仪表盘的实时车辆信息,以及地理围栏设置——本质上是车队管理层面的全部权限。

  • 风险.暴露的是账户和数据层面的车队管理能力,原文没有证据显示能远程操控车辆的行驶、刹车或转向,不能把这次事件等同于黑客能开走一辆卡车。

受影响范围也很明确:只涉及印度的商用车客户,不涉及沃尔沃在其他市场的乘用车或商用车业务。漏洞报告于2025年11月3日提交,VECV没有回应,研究者11月10日、17日两次追问并抄送了更多人,到11月20日核心入口已无法访问,主要漏洞算是修上了。文章标注公开时间是2026年7月27日。


我的判断

这套系统最讽刺的地方,不是漏洞本身有多精妙,而是它有多不精妙。研究者靠的不是复杂注入或权限提升,只是把网址目录退了一级——这种基本功级别的疏漏,出现在一个连着近七十万辆商用车的平台上,说明的不是技术水平不够,而是没人真的把API权限当回事。

“其兴也勃焉,其亡也忽焉”,放这儿未必贴切,今天的情况和历史治乱兴衰只像了三分,但那种“扩张太快、治理跟不上”的味道是相通的:车联网这几年功能铺得极快,定位、仪表、围栏一个个往上叠,鉴权和数据隔离这种最基础的东西,常常是最后才想起来补的一课。

  • 结论.漏洞入口三周内堵上了,但研究者后续追问的其他问题,连客服热线都没能换来一次认真的回应。

VECV这次修得不算慢,亡羊补牢,未为晚也,这句话可以说给他们听。但对后续问题的沉默,才是更值得追问的部分:漏洞修没修,考验的是技术;愿不愿意继续查,考验的才是态度。

车队管理平台早就不只是“定位软件”了,它掌握着一家公司几十上百辆车的调度权,还有一批司机的身份证件。这类平台的安全投入,理应配得上它承载的资产规模,而不是等一个研究者顺手改一下网址,才发现门根本没锁。