Ако някога сте си купували косачка от Honda, личната ви информация може да е изтекла към злонамерени трети страни.
Това твърди изследовател в областта на киберсигурността, който е открил фатален недостатък в платформата за електронна търговия на Honda и впоследствие е злоупотребил с него, за да получи достъп до много чувствителни данни на клиентите.
Както съобщава BleepingComputer, автомобилните и други подразделения на Honda не са били засегнати, само платформата за инструменти за тревни площи и градина е била открита като дефектна.
Кражба на данни и пари
Изследователят, който е същият, който наскоро откри незащитени бази данни, принадлежащи на Toyota заяви, че API-то за промяна на паролата му е позволило да промени паролата на ценни акаунти и да ги използва за достъп до информация на ниво администратор в поддомейн на дистрибутор на Honda.
Единственото нещо, от което се е нуждаел е валиден имейл адрес и той е намерил такъв за тестови акаунт.
Но тестовият акаунт не разполага със всички необходими данни – все пак ще му е необходим достъп до действителен акаунт. Това се оказало много лесно и той успял да се справи, без да предупреди никого. Тъй като потребителските идентификатори в платформата се присвояват последователно, всичко, което е трябвало да направи, е да увеличи потребителския идентификатор с единица, докато няма други резултати – и воала.
„Само с увеличаването на този идентификатор можех да получа достъп до данните на всеки дилър. Основният код на JavaScript взема този идентификатор и го използва в API повиквания, за да извлича данни и да ги показва на страницата. За щастие, това откритие обезсмисли нуждата от нулиране на пароли.“
казва изследователят Итън Звеаре
Накрая, след като модифицирал HTTP отговор, за да изглежда, че е администратор, той получил достъп до админ панела на Honda, което от своя страна му осигурило неограничен достъп до съдържащите се в него чувствителни данни.
Данните, до които той е имал достъп, включват:
- 21 393 поръчки на клиенти от всички дилъри, датиращи от август 2016 до март 2023 година – имена на клиенти, адреси, телефонни номера и поръчани артикули
- 1570 уебсайта на дилъри – приблизително 2/3 от тях са все още активни
- 3 588 потребители/акаунти на дилъри – включват пълни имена и имейл адреси, както и възможност за нулиране на паролите за всеки от тях
- 1 090 имейла на дилъри – включват пълните имена
- 11 034 имейла на клиенти – включват пълните имена
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!