HeadlinesBriefing favicon HeadlinesBriefing.com

Piratage flotte trottinettes via panneau admin

Hacker News •
×

Un chercheur a découvert des vulnérabilités critiques dans le backend d'une Electric Scooter Company après que l'entreprise ait déployé des trottinettes dans une ville brésilienne. En commençant par l'énumération de sous-domaines sur electricscootercompany.com.br, ils ont trouvé trois hôtes clés : un site marketing WordPress, une api REST, et un painel Angular pour les opérateurs. Le panneau exposait 83 endpoints mais nécessitait une authentification. En utilisant l'API REST WordPress, le chercheur a énuméré l'utilisateur admin (slug: electricscootercompany) et a confirmé que la même identité existait dans le système opérationnel. Sans limitation de taux, une attaque par force brute a produit un mot de passe admin valide, accordant un JWT avec level 1000 (rôle admin) valide pendant 950 jours.

Avec une session valide, le panneau a retourné des données opérationnelles pour plus de 408,000 utilisateurs, cartes de flotte, quais, garages, géofences, et inventaires d'appareils IoT. Le chercheur a démontré l'accès en écriture en envoyant des commandes POST à /iot_sends avec `{"pk_veiculo":699,"comando":"open"}`, ce qui a physiquement déverrouillé une trottinette à distance. Un ami a confirmé que la trottinette s'est déverrouillée, les lumières se sont activées, et elle était prête à rouler sans paiement ni scan QR. Le test était limité à un véhicule ; aucune commande de mouvement ou de freinage n'a été testée.

Les impasses comprenaient des tentatives d'injection SQL, des fichiers .git/.env exposés, et la manipulation de JWT non signés — tous bloqués. La cause racine : l'absence de limitation de taux et la longévité excessive de session ont transformé une identité connue unique en contrôle persistant de la flotte.

Entités clés : Entreprises: Electric Scooter Company | Emplacements: [ADDRESS]