В системата за онлайн достъп на дилърите на автомобили на една от най-големите автомобилни компании в света е открита е уязвимост – достатъчно е да се разровите малко в кода на страницата. Изследователят по сигурността Итън Звеар от софтуерната компания Harness съобщи, че използвайки уязвимостта, е успял да създаде административен акаунт с пълни права за достъп до вътрешния портал на производителя.
Пробивът е позволил да се получат чувствителни данни за клиентите, информация за автомобила и дори дистанционен контрол на функциите – включително отключването.
Звеар, който и преди е откривал грешки в системите на производителите на автомобили е открил проблема случайно – като част от личен проект през уикенда. Той установил, че при зареждане на страницата за вход в браузъра на клиента се зарежда некоректен код, който може да бъде модифициран, за да се заобиколят всички механизми за удостоверяване. След това е било възможно да се създаде акаунт на „национален администратор“, който е давал достъп до повече от 1000 дилърски центрове в Съединените щати.
Чрез този интерфейс е било възможно да се преглеждат личните данни на клиентите, включително информация за контакт и частична финансова информация, както и да се управляват услуги, свързани с автомобила. Те включват проследяване в реално време на сервизните и транспортните превозни средства, използване на телематични системи и дори отмяна на превози на превозни средства.
Един от най-обезпокоителните елементи в системата е инструментът за търсене на клиенти, при който е достатъчно да се знаят името и фамилията, за да се получи достъп до информация за конкретен автомобил и неговия собственик.
Звеар използва като пример VIN номера на автомобил, паркиран на улицата и потвърди, че това е достатъчно, за да се свърже автомобилът с конкретно лице. Според него е било възможно да се инициира процедура за поставяне на автомобила под контрола на друг потребител – достатъчно е било да потвърдите намерението си, без да е необходима каквато и да е проверка. Той изпробвал този сценарий със съгласието на свой приятел и действително получил възможността да контролира чужд автомобил чрез мобилно приложение.
Също толкова опасна била и възможността за влизане в свързаните системи на други дилъри чрез един вход. Благодарение на механизма SSO (Single Sign-On) създаденият администраторски акаунт можел не само да се движи между различните части на инфраструктурата, но и да симулира влизане като друг потребител. Това позволявало достъп до правата, данните и системите на целевия служител без неговото знание – подобен механизъм беше открит преди това в дилърския портал на Toyota.
Изследователят нарича тази архитектура истинска „бомба със закъснител“, като подчертава, че потребителите могат дискретно да преглеждат и използват критична информация, включително транзакции, потенциални клиенти и вътрешни анализи.
След като проблема бе разкрит през февруари, компанията съобщи, че е отстранила уязвимостта в рамките на една седмица. При това разследването разкри, че експлойтът не е бил използван преди това – Звеар очевидно е бил първият, който е открил и съобщил за дупките в системата. Според специалистът коренът на проблема отново е бил тривиален: грешки в системата за удостоверяване на API. Само с две уязвимости цялата система е била изложена на риск. Той смята, че това е още едно напомняне: когато контролът на достъпа се разпадне, всичко останало също се разпада.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!