首页 > 新房知识 > 新房知识 > 特斯拉车主实时定位+驾驶习惯全暴露,开源第三方数据工具TeslaMate被曝安全漏洞

特斯拉车主实时定位+驾驶习惯全暴露,开源第三方数据工具TeslaMate被曝安全漏洞

发布时间:2025-08-20 11:53:44 来源: 18638159832

8 月 19 日消息,据外媒 Cyber Security News 昨日报道,一名网络安全研究员发现,数百个公开可访问的 TeslaMate 安装程序正在未经身份验证的情况下泄露敏感的特斯拉车辆数据,向互联网上的任何人暴露 GPS 坐标、充电模式和驾驶习惯。

TeslaMate 是一款受特斯拉车主欢迎的开源解决方案,它可以连接到特斯拉的官方 API,为特斯拉车主提供了一系列功能,包括数据分析、监控、统计通知等,还能够将数据上传到云端。

报道称,这种漏洞源于该工具的配置错误,安全研究员 Seyfullah KILIÇ 使用复杂的侦察技术进行了广泛的互联网扫描,以识别暴露的 TeslaMate 实例。

该方法涉及在多个 10Gbps 服务器上部署 masscan,扫描整个 IPv4 地址空间中开放的 4000 端口,该端口承载 TeslaMate 的核心应用接口。

在初步发现阶段后,研究人员使用 httpx 过滤并识别真正的 TeslaMate 安装情况,通过检测应用程序独特的 HTTP 响应签名,扫描操作成功识别出数百个易受攻击的实例,这些实例暴露了特斯拉车辆实时数据,包括精确的 GPS 坐标、车辆型号信息、软件版本、充电会话时间戳和详细的位置历史记录。

研究人员还创建了一个 teslamap.io 演示网站,用于可视化暴露车辆的地域分布,展示了隐私泄露的严重性。

报道提到,根本性的安全漏洞在于 TeslaMate 的默认配置,其缺乏对关键端点的内置认证机制。当部署在端口 4000 暴露于互联网的云服务器上时,该应用程序会立即被全球未授权用户访问。

此外,许多安装运行在端口 3000 上的 Grafana 仪表板,使用默认或弱密码凭证,从而创造了多个攻击向量。

报道认为,使用 TeslaMate 实例的特斯拉车主必须立即采取安全措施来保护他们的车辆数据。基本保护措施包括使用 Nginx 配置反向代理认证,以及通过防火墙规则限制访问、将服务绑定到 localhost 接口等。

新房知识更多>>

纯电281km,高配带有激光雷达:传祺向往E8 PHEV将于6月11日上市 宋Ultra EV对比海狮06 EV,都是二代刀片电池,18万预算怎么选? 纯电VAN横评:卡文乐福vs远程V7Evs开瑞江豚E7 丰田公开旗下最高级别系列跑车“GRMN”卡罗拉车型 洛阳多场景试驾:比亚迪全新海狮05DM-i,家用插混新选择! 做减法后的方盒子:iCAR超级V23暗影极客版,售16.08万元上市 20万级纯电性能标杆?领克10+能碾压Model3和小米SU7? 降8万的沃尔沃双旗舰,真能让你放弃BBA选它? 敢做安全兜底!比亚迪率先承诺为城市领航安全兜底 2026粤港澳车展预售开启,启境GT7售价21.99万起 合资反击、新势力出MPV,粤港澳车展这四款车有意思 20 万级硬派家用标杆 方程豹钛 7 新车解析 何小鹏公开\"抛弃\"激光雷达!纯视觉智驾要赢了? 一汽悦意08内饰曝光!8295芯片+悬浮座舱 豪华质感拉满 16.18万起的长城猛龙PLUS,如何做到“全能与棱角”并存? 纯电续航220公里:奇瑞风云T9新增长续航,10.99万起售 预算10万出头买纯电皮卡,焕新的吉利雷达金刚EV,值得买吗? 300马力之争,三款性能小钢炮SUV对比,谁才是真运动? 云辇P下放+升级二代刀片电池,权益价29.98万起,带你看豹5闪充版 智界 V9 到底值不值得买?找准场景再下手,别盲目跟风 别让“木叶”的火苗熄灭:写在汽车设计“复制粘贴”的时代 极速320km/h 法拉利Amalfi Spider 中国首发 当大众亮起小蓝灯,ID. ERA 5S要抢谁的市场? 奥迪Q6L e-tron试驾报告,降价7.9万,豪华传承+智能进化! 畅行167km!欧曼银河5M纯电重卡:为钢材运输开启降本增效新选择 30万级纯电SUV,奥迪E7X哪里比小米YU7强? 特斯拉紧急招聘多个智驾测岗位 马斯克已抵达北京 既要省油,又要保值,为什么一汽丰田车型更值得推荐? 当“一年磨三剑”成为常态,李想“四年磨一剑”是清醒还是掉队? “宁德时代”们霸榜之后,中国新能源汽车供应链的“冰山”到底有多大?