← 返回列表

某电动车充电管理平台四处高危缺陷:接口未强制身份校验,攻击者可冒充充电站

2026-10-05 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

某电动车充电管理平台四处高危缺陷:接口未强制身份校验,攻击者可冒充充电站

10 月 1 日发布的一批安全公告显示,某电动车充电管理平台存在四处高危缺陷,整体评分均达 CVSS 3.1 9.4 分。其中最核心的一处在于,其对外开放的充电站通信接口未强制校验调用方身份——攻击者在掌握充电站标识的前提下即可直接建立会话、冒充该充电站与后台交互,无需任何凭据。平台同时存在认证尝试次数不受限、会话标识在多处被重复使用的问题,进一步放大了被冒用与被劫持的风险。此外,该平台的充电站标识还可通过公开地图服务检索得到,攻击者因此可以规模化定位目标站点。

这类风险的现实影响不容低估。充电桩是典型的"公网可达设备"——它常年矗立在公共场所,物理防护薄弱,一旦被冒用,攻击者获得的不是一次性的查询权限,而是可以影响充电会话、计费与功率分配的控制能力。在电动车主日益增多的今天,这类设备正从配套设施变成基础设施,其安全性直接关系到公众日常生活的稳定运行。

值得注意的是,厂商已给出明确的缓解方案:启用通信协议的安全配置档位,要求每台充电桩使用独立口令。这条建议的实质,是把"连接建立时必须完成身份协商"确立为不可绕过的前置条件。在安全通信模块的技术规范中,这一原则被明确表述为可信信道要求——信道建立即须完成密钥安全协商,传输数据全程受保护。行业实践与标准要求在此指向同一方向:面向公众开放的设备,其身份认证不能建立在"默认信任"之上,而必须由设备逐台、逐次地独立完成。