HeadlinesBriefing favicon HeadlinesBriefing.com

Hack de frota de patinetes via painel admin

Hacker News •
×

Um pesquisador descobriu vulnerabilidades críticas no backend de uma Electric Scooter Company após a empresa implantar patinetes em uma cidade brasileira. Começando com enumeração de subdomínios em electricscootercompany.com.br, eles encontraram três hosts principais: um site de marketing WordPress, uma api REST, e um painel Angular para operadores. O painel expunha 83 endpoints mas exigia autenticação. Usando a API REST do WordPress, o pesquisador enumerou o usuário admin (slug: electricscootercompany) e confirmou que a mesma identidade existia no sistema operacional. Sem limitação de taxa, um ataque de força bruta produziu uma senha de admin válida, concedendo um JWT com level 1000 (papel admin) válido por 950 dias.

Com uma sessão válida, o painel retornou dados operacionais para mais de 408.000 usuários, mapas de frota, docas, garagens, geofences, e inventários de dispositivos IoT. O pesquisador demonstrou acesso de escrita enviando comandos POST para /iot_sends com `{"pk_veiculo":699,"comando":"open"}`, que desbloqueou fisicamente um patinete remotamente. Um amigo confirmou que o patinete desbloqueou, luzes ativaram, e estava pronto para andar sem pagamento ou escaneamento QR. O teste foi limitado a um veículo; nenhum comando de movimento ou frenagem foi testado.

Becos sem saída incluíram tentativas de injeção SQL, arquivos .git/.env expostos, e manipulação de JWT não assinado — todos bloqueados. A causa raiz: ausência de limitação de taxa e longevidade excessiva de sessão transformaram uma única identidade conhecida em controle persistente da frota.

Entidades-chave: Empresas: Electric Scooter Company | Locais: [ADDRESS]