一个安全研究者在浏览器地址栏里,把印度商用车队管理平台My Eicher的一个API网址砍掉最后一段目录,直接回车。他没想到这一下把后台的门整个推开了——一份从来没加过认证的内部API清单,连着车队平台的客户、车辆、身份证件,全部摆在了眼前。
My Eicher是沃尔沃集团与印度Eicher Motors合资公司VECV旗下的车队管理系统,面向印度商用车主,给几十万辆卡车和客车做实时定位、仪表监控、地理围栏管理。这次暴露的不是边缘功能,而是能接管任意用户账户、进而接管整个车队的核心入口。
漏洞速览:一段没删干净的网址
研究者最初只是想测试首页那个校验手机号的API。顺手把网址往上退一级,系统没报错,反而吐出了一整份用户相关API的目录清单——而且全部未加认证。
顺着清单往下挖,几件事一次性暴露:
- 客户、用户、人员、车辆列表全部可查,规模远超官方口径:研究者观察到约74.8万客户、17.4万用户、67.6万辆车、7.6万份证件(含印度Aadhaar身份证、驾照等),而VECV在2024年公开宣称的数字是27.5万辆车、11.5万客户,两者差出一倍多,原因不明。
- 另有一个API能查到自2021年以来近250万条短信验证码,还能按手机号单独查询实时验证码。
网址退一级,退进了别人家的后台。
拿到验证码,就能登录任意账号,拿下这个人或公司名下的整个车队权限。
账户接管有两条路。一条是查验证码直接登录,副作用是系统会同步给对方发短信,不算悄无声息;另一条是通过后台API直接改密码,研究者确认这条路径可行,但没能确认是否会通知用户——这一点原文明确说不确定,不宜替他坐实。
拿到账户之后,能做什么、不能做什么
账户被接管后,攻击者能看到这套系统本该只给车队所有者看的东西:车辆实时定位、模拟仪表盘的实时车辆信息,以及地理围栏设置——本质上是车队管理层面的全部权限。
- 风险.暴露的是账户和数据层面的车队管理能力,原文没有证据显示能远程操控车辆的行驶、刹车或转向,不能把这次事件等同于黑客能开走一辆卡车。
受影响范围也很明确:只涉及印度的商用车客户,不涉及沃尔沃在其他市场的乘用车或商用车业务。漏洞报告于2025年11月3日提交,VECV没有回应,研究者11月10日、17日两次追问并抄送了更多人,到11月20日核心入口已无法访问,主要漏洞算是修上了。文章标注公开时间是2026年7月27日。
我的判断
这套系统最讽刺的地方,不是漏洞本身有多精妙,而是它有多不精妙。研究者靠的不是复杂注入或权限提升,只是把网址目录退了一级——这种基本功级别的疏漏,出现在一个连着近七十万辆商用车的平台上,说明的不是技术水平不够,而是没人真的把API权限当回事。
“其兴也勃焉,其亡也忽焉”,放这儿未必贴切,今天的情况和历史治乱兴衰只像了三分,但那种“扩张太快、治理跟不上”的味道是相通的:车联网这几年功能铺得极快,定位、仪表、围栏一个个往上叠,鉴权和数据隔离这种最基础的东西,常常是最后才想起来补的一课。
- 结论.漏洞入口三周内堵上了,但研究者后续追问的其他问题,连客服热线都没能换来一次认真的回应。
VECV这次修得不算慢,亡羊补牢,未为晚也,这句话可以说给他们听。但对后续问题的沉默,才是更值得追问的部分:漏洞修没修,考验的是技术;愿不愿意继续查,考验的才是态度。
车队管理平台早就不只是“定位软件”了,它掌握着一家公司几十上百辆车的调度权,还有一批司机的身份证件。这类平台的安全投入,理应配得上它承载的资产规模,而不是等一个研究者顺手改一下网址,才发现门根本没锁。
