До данните на клиентите на Honda е можел да има достъп всеки

Изследовател откри сериозен недостатък в платформата за електронна търговия на Honda

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Ако някога сте си купували косачка от Honda, личната ви информация може да е изтекла към злонамерени трети страни.

Това твърди изследовател в областта на киберсигурността, който е открил фатален недостатък в платформата за електронна търговия на Honda и впоследствие е злоупотребил с него, за да получи достъп до много чувствителни данни на клиентите.

Както съобщава BleepingComputer, автомобилните и други подразделения на Honda не са били засегнати, само платформата за инструменти за тревни площи и градина е била открита като дефектна.

Кражба на данни и пари

Изследователят, който е същият, който наскоро откри незащитени бази данни, принадлежащи на Toyota заяви, че API-то за промяна на паролата му е позволило да промени паролата на ценни акаунти и да ги използва за достъп до информация на ниво администратор в поддомейн на дистрибутор на Honda.

Единственото нещо, от което се е нуждаел е валиден имейл адрес и той е намерил такъв за тестови акаунт.

Но тестовият акаунт не разполага със всички необходими данни – все пак ще му е необходим достъп до действителен акаунт. Това се оказало много лесно и той успял да се справи, без да предупреди никого. Тъй като потребителските идентификатори в платформата се присвояват последователно, всичко, което е трябвало да направи, е да увеличи потребителския идентификатор с единица, докато няма други резултати – и воала.

„Само с увеличаването на този идентификатор можех да получа достъп до данните на всеки дилър. Основният код на JavaScript взема този идентификатор и го използва в API повиквания, за да извлича данни и да ги показва на страницата. За щастие, това откритие обезсмисли нуждата от нулиране на пароли.“

казва изследователят Итън Звеаре

Накрая, след като модифицирал HTTP отговор, за да изглежда, че е администратор, той получил достъп до админ панела на Honda, което от своя страна му осигурило неограничен достъп до съдържащите се в него чувствителни данни.

Данните, до които той е имал достъп, включват:

  • 21 393 поръчки на клиенти от всички дилъри, датиращи от август 2016 до март 2023 година – имена на клиенти, адреси, телефонни номера и поръчани артикули
  • 1570 уебсайта на дилъри – приблизително 2/3 от тях са все още активни
  • 3 588 потребители/акаунти на дилъри – включват пълни имена и имейл адреси, както и възможност за нулиране на паролите за всеки от тях
  • 1 090 имейла на дилъри – включват пълните имена
  • 11 034 имейла на клиенти – включват пълните имена

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини