Забравете за ключалките: Сега всеки автомобил може да бъде откраднат чрез браузъра

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В системата за онлайн достъп на дилърите на автомобили на една от най-големите автомобилни компании в света е открита е уязвимост – достатъчно е да се разровите малко в кода на страницата. Изследователят по сигурността Итън Звеар от софтуерната компания Harness съобщи, че използвайки уязвимостта, е успял да създаде административен акаунт с пълни права за достъп до вътрешния портал на производителя.

Пробивът е позволил да се получат чувствителни данни за клиентите, информация за автомобила и дори дистанционен контрол на функциите – включително отключването.

Звеар, който и преди е откривал грешки в системите на производителите на автомобили е открил проблема случайно – като част от личен проект през уикенда. Той установил, че при зареждане на страницата за вход в браузъра на клиента се зарежда некоректен код, който може да бъде модифициран, за да се заобиколят всички механизми за удостоверяване. След това е било възможно да се създаде акаунт на „национален администратор“, който е давал достъп до повече от 1000 дилърски центрове в Съединените щати.

Чрез този интерфейс е било възможно да се преглеждат личните данни на клиентите, включително информация за контакт и частична финансова информация, както и да се управляват услуги, свързани с автомобила. Те включват проследяване в реално време на сервизните и транспортните превозни средства, използване на телематични системи и дори отмяна на превози на превозни средства.

Един от най-обезпокоителните елементи в системата е инструментът за търсене на клиенти, при който е достатъчно да се знаят името и фамилията, за да се получи достъп до информация за конкретен автомобил и неговия собственик.

Звеар използва като пример VIN номера на автомобил, паркиран на улицата и потвърди, че това е достатъчно, за да се свърже автомобилът с конкретно лице. Според него е било възможно да се инициира процедура за поставяне на автомобила под контрола на друг потребител – достатъчно е било да потвърдите намерението си, без да е необходима каквато и да е проверка. Той изпробвал този сценарий със съгласието на свой приятел и действително получил възможността да контролира чужд автомобил чрез мобилно приложение.

Също толкова опасна била и възможността за влизане в свързаните системи на други дилъри чрез един вход. Благодарение на механизма SSO (Single Sign-On) създаденият администраторски акаунт можел не само да се движи между различните части на инфраструктурата, но и да симулира влизане като друг потребител. Това позволявало достъп до правата, данните и системите на целевия служител без неговото знание – подобен механизъм беше открит преди това в дилърския портал на Toyota.

Изследователят нарича тази архитектура истинска „бомба със закъснител“, като подчертава, че потребителите могат дискретно да преглеждат и използват критична информация, включително транзакции, потенциални клиенти и вътрешни анализи.

След като проблема бе разкрит през февруари, компанията съобщи, че е отстранила уязвимостта в рамките на една седмица. При това разследването разкри, че експлойтът не е бил използван преди това – Звеар очевидно е бил първият, който е открил и съобщил за дупките в системата. Според специалистът коренът на проблема отново е бил тривиален: грешки в системата за удостоверяване на API. Само с две уязвимости цялата система е била изложена на риск. Той смята, че това е още едно напомняне: когато контролът на достъпа се разпадне, всичко останало също се разпада.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

4 Коментара
стари
нови оценка

Нови ревюта

Подобни новини