HeadlinesBriefing favicon HeadlinesBriefing.com

Hackeo de flota de patinetes eléctricos vía panel admin

Hacker News •
×

Un investigador descubrió vulnerabilidades críticas en el backend de una Electric Scooter Company después de que la empresa desplegara patinetes en una ciudad brasileña. Comenzando con la enumeración de subdominios en electricscootercompany.com.br, encontraron tres hosts clave: un sitio de marketing de WordPress, una api REST y un painel Angular para operadores. El panel exponía 83 endpoints pero requería autenticación. Usando la API REST de WordPress, el investigador enumeró al usuario admin (slug: electricscootercompany) y confirmó que la misma identidad existía en el sistema operativo. Sin limitación de tasa, un ataque de fuerza bruta produjo una contraseña de admin válida, otorgando un JWT con level 1000 (rol admin) válido por 950 días.

Con una sesión válida, el panel devolvió datos operativos de más de 408,000 usuarios, mapas de flota, muelles, garajes, geovallas e inventarios de dispositivos IoT. El investigador demostró acceso de escritura enviando comandos POST a /iot_sends con `{"pk_veiculo":699,"comando":"open"}`, lo que desbloqueó físicamente un patinete remotamente. Un amigo confirmó que el patinete se desbloqueó, las luces se activaron y estaba listo para rodar sin pago ni escaneo QR. La prueba se limitó a un vehículo; no se probaron comandos de movimiento o frenado.

Callejones sin salida incluyeron intentos de inyección SQL, archivos .git/.env expuestos y manipulación de JWT sin firmar — todos bloqueados. La causa raíz: la falta de limitación de tasa y la excesiva longevidad de sesión convirtieron una identidad conocida en control persistente de la flota.

Entidades clave: Empresas: Electric Scooter Company | Ubicaciones: [ADDRESS]