HeadlinesBriefing favicon HeadlinesBriefing.com

Взлом парка электросамокатов через админ-панель

Hacker News •
×

Исследователь обнаружил критические уязвимости в бэкенде Electric Scooter Company после того, как компания развернула самокаты в бразильском городе. Начиная с перечисления поддоменов на electricscootercompany.com.br, они нашли три ключевых хоста: маркетинговый сайт на WordPress, REST api и Angular painel для операторов. Панель предоставляла 83 эндпоинта, но требовала аутентификацию. Используя WordPress REST API, исследователь перечислил пользователя admin (slug: electricscootercompany) и подтвердил, что та же личность существует в операционной системе. Из-за отсутствия ограничения попыток, брутфорс-атака дала валидный пароль админа, выдав JWT с level 1000 (роль админа) сроком на 950 дней.

С валидной сессией панель вернула операционные данные более чем 408 000 пользователей, карты парка, стоянки, гаражи, геозоны и инвентаризацию IoT-устройств. Исследователь продемонстрировал доступ на запись, отправив POST-команды на /iot_sends с `{"pk_veiculo":699,"comando":"open"}`, что физически разблокировало самокат удаленно. Друг подтвердил, что самокат разблокировался, загорелись фары, и он был готов к езде без оплаты или сканирования QR. Тест был ограничен одним транспортным средством; команды движения или торможения не тестировались.

Тупиковые пути включали попытки SQL-инъекций, раскрытые файлы .git/.env и манипуляции с неподписанным JWT — все заблокированы. Корневая причина: отсутствие ограничения попыток и излишняя длительность сессии превратили одну известную личность в постоянный контроль над парком.

Ключевые сущности: Компании: Electric Scooter Company | Местоположения: [ADDRESS]