HeadlinesBriefing favicon HeadlinesBriefing.com

অ্যাডমিন প্যানেলের মাধ্যমে ইলেকট্রিক স্কুটার ফ্লিট হ্যাক

Hacker News •
×

একজন গবেষক একটি Electric Scooter Company-র ব্যাকএন্ডে গুরুতর দুর্বলতা আবিষ্কার করেন, যখন কোম্পানিটি একটি ব্রাজিলিয়ান শহরে স্কুটার স্থাপন করে। electricscootercompany.com.br-এ সাবডোমেন গণনা দিয়ে শুরু করে, তিনি তিনটি কী হোস্ট খুঁজে পান: একটি ওয়ার্ডপ্রেস মার্কেটিং সাইট, একটি REST api, এবং অপারেটরদের জন্য একটি Angular painel। প্যানেলটি ৮৩টি এন্ডপয়েন্ট প্রকাশ করেছিল কিন্তু প্রমাণীকরণের প্রয়োজন ছিল। ওয়ার্ডপ্রেস REST API ব্যবহার করে, গবেষকটি ব্যবহারকারী admin (slug: electricscootercompany) গণনা করেন এবং নিশ্চিত করেন যে একই পরিচয় অপারেশনাল সিস্টেমে বিদ্যমান। রেট লিমিটিং না থাকায়, একটি ব্রুট-ফোর্স আক্রমণ একটি বৈধ অ্যাডমিন পাসওয়ার্ড দেয়, যা level 1000 (অ্যাডমিন ভূমিকা) সহ একটি JWT প্রদান করে যা ৯৫০ দিন জন্য বৈধ।

একটি বৈধ সেশনের সাথে, প্যানেলটি ৪০৮,০০০ এরও বেশি ব্যবহারকারী, ফ্লিট ম্যাপ, ডক, গ্যারেজ, জিওফেন্স, এবং IoT ডিভাইস ইনভেন্টরির অপারেশনাল ডেটা ফেরত দেয়। গবেষকটি /iot_sends-এ POST কমান্ড পাঠিয়ে রাইট অ্যাক্সেস প্রদর্শন করেন `{"pk_veiculo":699,"comando":"open"}`, যা একটি স্কুটারকে ভৌতভাবে দূর থেকে আনলক করে। একজন বন্ধু নিশ্চিত করেন যে স্কুটারটি আনলক হয়েছে, লাইটগুলি সক্রিয় হয়েছে, এবং এটি পেমেন্ট বা QR স্ক্যান ছাড়া রাইডের জন্য প্রস্তুত ছিল। পরীক্ষাটি একটি যানবাহন পর্যন্ত সীমাবদ্ধ ছিল; কোনো মুভমেন্ট বা ব্রেকিং কমান্ড পরীক্ষা করা হয়নি।

SQL ইনজেকশন প্রচেষ্টা, এক্সপোজড .git/.env ফাইল, এবং আনসাইনড JWT ম্যানিপুলেশন সহ ডেড এন্ডস — সব ব্লক করা হয়েছিল। মূল কারণ: অনুপস্থিত রেট লিমিটিং এবং অতিরিক্ত সেশন দীর্ঘায়ু একটি একক পরিচিত পরিচয়কে স্থায়ী ফ্লিট নিয়ন্ত্রণে পরিবর্তন করে।

মुख্য এন্টিটি: কোম্পানিসমূহ: Electric Scooter Company | লোকেশন: [ADDRESS]