HeadlinesBriefing favicon HeadlinesBriefing.com

एडमिन पैनल के जरिए इलेक्ट्रिक स्कूटर फ्लीट हैक

Hacker News •
×

एक शोधकर्ता ने एक Electric Scooter Company के बैकएंड में गंभीर कमजोरियों की खोज की, जब कंपनी ने एक ब्राजीलियाई शहर में स्कूटर तैनात किए। electricscootercompany.com.br पर सबडोमेन गणना से शुरू करके, उन्हें तीन प्रमुख होस्ट मिले: एक वर्डप्रेस मार्केटिंग साइट, एक REST api, और ऑपरेटरों के लिए एक Angular painel। पैनल ने 83 एंडपॉइंट उजागर किए लेकिन प्रमाणीकरण की आवश्यकता थी। वर्डप्रेस REST API का उपयोग करके, शोधकर्ता ने उपयोगकर्ता admin (स्लग: electricscootercompany) को गिना और पुष्टि की कि वही पहचान ऑपरेशनल सिस्टम में मौजूद थी। रेट लिमिटिंग न होने के कारण, एक ब्रूट-फोर्स हमले ने एक वैध एडमिन पासवर्ड प्राप्त किया, जिससे level 1000 (एडमिन भूमिका) वाला JWT मिला जो 950 दिनों के लिए वैध था।

एक वैध सत्र के साथ, पैनल ने 408,000 से अधिक उपयोगकर्ताओं, फ्लीट मैप, डॉक, गैरेज, जियोफेंस और IoT डिवाइस इन्वेंट्री का ऑपरेशनल डेटा लौटाया। शोधकर्ता ने /iot_sends पर POST कमांड भेजकर राइट एक्सेस का प्रदर्शन किया `{"pk_veiculo":699,"comando":"open"}`, जिसने एक स्कूटर को भौतिक रूप से दूर से अनलॉक कर दिया। एक मित्र ने पुष्टि की कि स्कूटर अनलॉक हो गया, लाइटें सक्रिय हो गईं, और यह भुगतान या QR स्कैन के बिना सवारी के लिए तैयार था। परीक्षण एक वाहन तक सीमित था; कोई मूवमेंट या ब्रेकिंग कमांड टेस्ट नहीं किए गए।

SQL इंजेक्शन प्रयास, उजागर .git/.env फाइलें, और अनसाइन्ड JWT हेरफेर जैसे डेड एंड्स - सभी ब्लॉक किए गए। मूल कारण: मिसिंग रेट लिमिटिंग और अत्यधिक सत्र दीर्घायु ने एक ज्ञात पहचान को लगातार फ्लीट नियंत्रण में बदल दिया।

मुख्य संस्थाएं: कंपनियां: Electric Scooter Company | स्थान: [ADDRESS]