外媒:梅賽德斯奔馳OLU原始碼在網上曝光

2020-12-15 太平洋電腦網

外媒ZDNet獲悉,梅賽德斯-奔馳貨車上安裝的「智能汽車」零部件原始碼上周末在網上洩露。 而在洩密事件發生之前,瑞士軟體工程師Till Kottmann發現了一個屬於戴姆勒公司(Daimler AG)的Git門戶網站。戴姆勒是一家德國汽車公司,旗下擁有梅賽德斯-奔馳汽車品牌。

Kottmann告訴ZDNet,他可以在戴姆勒的代碼託管門戶上註冊一個帳戶然後下載580多個Git存儲庫,其中包含了梅賽德斯奔馳貨車上安裝的車載邏輯單元(OLU)的原始碼。

什麼是OLU?

根據戴姆勒的網站,OLU是介於汽車硬體和軟體之間的一個組件,它負責將車輛連接到雲端。

戴姆勒表示,OLU簡化了對實時車輛數據的技術訪問和管理並允許第三方開發人員創建從奔馳貨車檢索數據的應用程式。

這些應用程式通常用於跟蹤貨車在路上的情況、跟蹤貨車的內部狀態或用於冷凍貨車以防盜竊情況發生。

不安全的GitLab安裝洩漏了OLU代碼

Kottmann告訴ZDNet,他發現戴姆勒的GitLab伺服器使用了一些簡單的東西如Google dorks(專門的Google搜索查詢)。

GitLab是一個基於web的軟體包,各大公司用它來集中處理Git存儲庫。

Git是一種專門用於跟蹤原始碼更改的軟體,它允許多人工程團隊編寫代碼,然後將代碼同步到一個中央伺服器--在本例中則是戴姆勒基於Gitlab的網頁門戶。

Kottmann告訴ZDNet:「當我感到無聊的時候,我經常會尋找有趣的GitLab實例,大多數情況下都是使用簡單的Google dork,對於幾乎沒有考慮到安全設置這件事一直讓我感到驚訝。」

Kottman表示,戴姆勒未能實施帳戶確認流程,而這使其能使用一個不存在的戴姆勒公司電子郵件在公司的官方GitLab伺服器上註冊一個帳戶。

這位研究人員稱,他從公司的伺服器上下載了超580個Git存儲庫,他計劃在周末將其公開並將文件上傳到文件託管服務MEGA、Internet Archive和他自己的GitLab伺服器等幾個地方。

針對這一情況,ZDNet審查了一些洩漏的Git存儲庫。他們查看的文件中沒有一個包含開源許可,這表明這這些文件都是不應該公開的專有信息。

洩露的項目包括梅賽德斯廂式貨車OLU組件的原始碼,另外還有樹莓派圖像、伺服器圖像、用於管理遠程OLU的戴姆勒內部組件、內部文檔、代碼樣本等等。

雖然一開始洩露的數據看起來無害,但負責審查數據的威脅情報公司告訴ZDNet,他們發現了戴姆勒內部系統的密碼和API令牌。如果這些密碼和訪問令牌落到一些懷有壞心思的人手中則可能會被用來計劃和發動針對戴姆勒雲計算和內部網絡的入侵。

現在,ZDNet和Under the Breach都已經跟戴姆勒公司取得了聯繫,該公司已經從GitLab伺服器下載了這些數據。不過戴姆勒發言人沒有回覆記者的正式置評請求。

Kottmann告訴ZDNet,他打算把戴姆勒的原始碼留在網上,直到該公司要求他刪除原始碼。

然而,關於Kottmann行為的合法性仍存在一些疑問,因為他沒有在周末在線發布原始碼之前試圖通知公司。

而另一方面,GitLab伺服器允許任何人註冊一個帳戶,有些人可能會將其解釋為一個開放的系統。此外,ZDNet在今日早些時候審查的原始碼並沒有出現這是專有技術的警告。

【來源:cnBeta.COM】

相關焦點

  • 梅賽德斯-奔馳G級推寬體定製套件渲染圖曝光 格外兇狠更具侵略性
    我們從外媒獲取到一組由Marius Designhaus改裝廠改造的梅賽德斯-奔馳G級越野車渲染圖曝光,該車命名為:MD2,該車採用了寬體式外觀套件,使得G級改裝車看起來更加兇狠具有攻擊性。此次針對梅賽德斯G級推出了寬體套件以及定製輪轂。從寬體的方式到增加一套自己設計的定製輪轂,新開發的奔馳G級改裝套件,也是這種設計的繼承。新車的前側裙具有通氣孔的碳纖維插入物,同時還帶有保護功能,大燈罩和側裙的延伸部分,也採用了碳嵌件。考慮到擋泥板比較寬大,改裝廠對多種元素採用了量身定製來匹配。
  • 50 多家科技公司原始碼被洩露,微軟、華為海思、高通均在列,網友...
    使用錯誤的 Devops 工具暴露了代碼對於上述事件,不少安全專家表示,「在網際網路上失去對原始碼的控制,就像把銀行的設計圖交給搶劫犯一樣。」目前,Kottmann 已應部分企業的要求刪除了代碼。例如 Daimler AG,梅賽德斯-奔馳的母公司;聯想的文件夾也已經空空如也。針對有移除代碼要求的公司,Kottmann 表示願意遵守,並樂意提供信息,「幫助公司增強基礎架構的安全性」。而關於原始碼洩露的原因,開發團隊也在繼續尋找原因。
  • 梅賽德斯奔馳將在CES 2021發布超寬屏幕
    本文轉自【cnBeta.COM】;據外媒報導,梅賽德斯-奔馳於當地時間周一發布的預告顯示,即將上市的旗艦車型EQS EV將覆蓋整個儀表的全寬屏幕。如果新款S級車可以作為參考的話,那麼這將是一個非常寬的屏幕。
  • Windows XP和WindowsServer2003原始碼洩漏,影響大嗎?
    多家外媒報導,微軟的Windows XP和WindowsServer2003的原始碼已經在網上洩露。這兩個作業系統的原始碼的Torrent文件本周已經在多個文件共享網站上發布。這是Windows XP的原始碼第一次公開洩露,不過洩露的文件聲稱這些代碼已經被私下共享了很多年。已有外媒證實這些材料合法。微軟發言人表示,公司正在「調查此事」有觀點認為,這次的原始碼洩漏,不太可能對仍在運行WindowsXP機器的公司造成任何重大威脅,因為微軟早在2014年就終止了對Windows XP的支持。
  • 梅賽德斯奔馳S級疑似實車圖曝光,預計明年發表
    導讀:梅賽德斯奔馳S級疑似實車圖曝光,預計明年發表各位點開這篇文章的朋友們,想必都是很高的顏值吧,我們真的是很有緣哦,小編每天都會給大家帶來不一樣的汽車資訊,如果對小編的文章或者其他的什麼,有什麼一些意見的話歡迎在下方積極評論哦,小編每條都會認真看的
  • 梅賽德斯-奔馳官方認證二手車,二手豪華車的購買新選擇?
    經過多年持續發展,梅賽德斯-奔馳在官方認證二手車業務中的車源數量、銷售網絡布局、車輛整備檢測能力等層面均實現長足提升。2020年11月6日,梅賽德斯-奔馳旗下二手車戰略進行了全面升級,「星睿」二手車業務品牌正式更名為「梅賽德斯-奔馳官方認證二手車」這個全新的業務品牌。
  • 梅賽德斯奔馳與戴姆勒奔馳有什麼區別?梅賽德斯是什麼意思?
    戴姆勒(Daimler)、梅賽德斯(Mercedes)還是奔馳(Benz)?其實這個標誌,最開始本不屬於奔馳,而是屬於其他汽車品牌,今天我們就來講講,奔馳的三叉星標誌的歷史。很多人問,梅賽德斯奔馳與戴姆勒奔馳有什麼區別?
  • 奔馳新款EQS SUV冰雪測試諜照曝光
    近日,外媒曝光了奔馳EQS SUV進行冰雪測試的諜照。這一次的測試車在外觀上採用了重度偽裝,在迷彩偽裝下甚至還有用以掩飾整體造型的加厚覆蓋層,這也使得車頭以及車尾都看起來更為高大,但實車的外觀造型應該不會如此,會更加時尚。
  • 全新一代奔馳S級曝光,網友:設計師是奧迪和寶馬派來的!
    全新奔馳S級(代號W223)正在測試中,最近外媒又曝光了一組新一代奔馳S級渲染圖,完全顛覆了目前奔馳S級的設計語言,根據網友的評論,這位設計師可能是寶馬、奧迪招來的伏筆。整個,目前這一代的奔馳之際,穩重大氣的印象,奔馳在自己的最新的設計語言運用s級,兩三個輪輻的鍍鉻盾形散熱臺,「三條槓」式的日行駛燈,更像s級的超凡魅力完全表達,承受認識度構成了個性的設計,優雅的動態性和兼顧。
  • 梅賽德斯SLR-AMG概念車設計效果圖,靈感來自奔馳SLR McLaren
    【新車迷】近日,海外藝術家Georgi Bozhkov設計了一款名為梅賽德斯SLR-AMG概念車效果圖,英文名為:Mercedes SLR-AMG Concept Design。這款跑車的靈感源自奔馳SLR麥拿輪,但它具有自己獨特的設計風格。
  • 下一代奔馳C63首次曝光!或搭載2.0T引擎,能匹敵寶馬M3嗎
    近日,外媒曝光了下一代梅賽德斯-AMG C63的路試諜照,這也是這款全新AMG車型的首次現身。當然了,大家最關係的還是動力,據多家媒體報導,下一代梅賽德斯-AMG C63或將不會繼續使用V8發動機,而是會搭載一臺基於A45 M139研發而來的直列4缸混合動力發動機!目前奔馳C63S搭載的4.0T雙渦輪增壓V8發動機,最大功率510馬力,峰值扭矩700牛米。
  • 黃子韜2019 IS BLUE演唱會正式開售 將在上海梅賽德斯奔馳文化中心...
    黃子韜2019 IS BLUE演唱會正式開售 將在上海梅賽德斯奔馳文化中心火熱開唱時間:2019-06-10 12:51   來源:黃子韜工作室   責任編輯:凌君 川北在線核心提示:原標題:黃子韜2019 IS BLUE演唱會正式開售 將在上海梅賽德斯奔馳文化中心火熱開唱 黃子韜工作室 領銜C-POP全能藝人黃子韜將於6月
  • 梅賽德斯·奔馳概述了情商的時代
    奔馳的新篇章即將開始。眾所周知,梅賽德斯正試圖成為領先的電動汽車製造商,到2022年將推出多達六款新的EQ車型,包括EQS轎車,EQA SUV和EQB跨界車,這將使EV總數達到八輛。作為其新EQXX技術計劃的一部分,梅賽德斯還制定了一項大膽的計劃,即到2039年實現碳中和,而不僅僅是簡單地擴展其EQ系列。
  • 榮耀商城測試頁面原始碼曝光 或有5款新品即將到來
    手機中國從網上獲得了一張榮耀商城測試網頁圖,可以看到,該頁面除了顯示榮耀商城將於1月12日上線的信息外,頁面代碼上還含有「榮耀新品」字樣,以及「York、Nobel D、Bohr D、Locke、Kanon」五個疑似的新產品代號。
  • 中國COVID-19檢測機構被黑客入侵:在暗網上被出售專利原始碼
    黑客們聲稱已經竊取了大量數據,這些數據目前正在暗網上出售。慧影醫療最近因使用CT掃描結合人工智慧檢測COVID-19或冠狀病毒而上了頭條新聞,該公司在華為營銷渠道和英特爾技術的支持下每月提供5萬美元的解決方案。下圖是正在網上銷售的系統界面:
  • 北京梅賽德斯-奔馳周娟:中國市場空前重要
    在廣州國際車展上,梅賽德斯-奔馳公布了2020年的銷售業績,1-10月累計銷量已超58.3萬輛,同比增長5.8%,離創造年度最佳成績似乎僅一步之遙。梅賽德斯-奔馳憑何取得了如此的傲人成績呢?答案就藏在廣州國際車展的展臺上。
  • 全新奔馳C級最新諜照曝光 預計2021年上半年發布_易車網
    日前,有外媒曝光了全新梅賽德斯-奔馳C級的路試諜照。據悉,新車將採用奔馳最新家族式設計,並預計將新增插混動力車型,此外,新車或將於2021年上半年正式發布。外觀方面,從此次曝光了路試諜照來看,新車仍在前臉和車尾覆蓋了部分偽裝,其它部分的車身設計已一覽無餘。
  • 梅賽德斯-奔馳Sprinter Transfer小巴入場
    梅賽德斯-奔馳通過其新的12人座Sprinter Transfer改善了小巴的供應,該車現已在澳大利亞發售。全新的梅賽德斯-奔馳Sprinter Transfer基於2018年問世的最新Sprinter LCV平臺。
  • 梅賽德斯-奔馳就廣告風波發布致歉聲明
    12月18日晚,就廣告「擅用」籃球明星艾倫·艾弗森形象引發爭議一事,梅賽德斯-奔馳官方發布聲明,表示已經停止了相關視頻的傳播,並向艾弗森致歉。梅賽德斯-奔馳已於今早和艾弗森的授權團隊取得直接聯繫,表達了歉意,也得到了艾弗森及其授權團隊的諒解。梅賽德斯-奔馳表示,將審視現有的創意表達和流程規範,「反思如何在前行的道路上更加紮實地走好每一步」。艾弗森的社交帳號也轉發了這一聲明,表示已經接收到梅賽德斯-奔馳中國的歉意,「雙方正一起努力把壞事變成好事,儘量讓大家都滿意。」
  • 梅賽德斯-奔馳2020戰略更新PPT
    10月6日,奔馳發布全新品牌戰略,其將專注於實現在豪華汽車市場的盈利性增長,並致力於在電力驅動及汽車軟體領域持續引領。另外,奔馳還將開發兩款純電動車平臺和獨立汽車軟體系統——MB.OS。