AI 요약
볼보그룹과 아이셔 모터스의 합작사인 VE 상용차의 차량 관리 플랫폼 'My Eicher'에서 심각한 API 취약점이 발견되었다. 공격자는 인증되지 않은 내부/관리자 API를 통해 전체 사용자 및 차량 데이터에 접근할 수 있었으며, 계정 탈취를 통해 수백 대의 차량을 제어할 수 있었다. 노출된 데이터에는 74만 8천 명의 고객, 67만 6천 대의 차량, 7만 6천 개의 신분증 문서가 포함되었다.
핵심 포인트
- 취약점은 API 경로 상위 단계 접근 시도에서 발견된 인증되지 않은 내부 API 목록을 통해 드러남
- 2024년 11월 기준 27만 5천 대 차량과 11만 5천 명 고객이 등록되었으나, API에서는 더 큰 수치(74만 8천 고객)가 확인됨
- 노출된 데이터에는 아드하르 카드, 운전면허증 등 민감 문서 7만 6천 개 포함
- 인도 내 상용차(트럭, 버스)만 영향받으며, 2025년에 발견됨
향후 전망
- 자동차 원격 관리 플랫폼의 API 보안 강화 필요성이 대두되며, 규제 당국의 감독이 강화될 가능성
출처:hackernews
