Elektrikli skuter filosundaki güvenlik açığı araçların uzaktan açılmasına yol açtı
Öne çıkanlar
- Operasyon paneline yönelik kaba kuvvet saldırısıyla en üst düzey yönetici hesabı ele geçirildi.
- Ele geçirilen sistem 408 binden fazla kullanıcı kaydına ve tüm filo verilerine erişim verdi.
- Web paneli üzerinden gönderilen IoT komutuyla sahadaki bir skuter uzaktan açıldı.
Bir siber güvenlik araştırmacısı, kiralık elektrikli skuter hizmeti veren bir şirketin operasyon altyapısındaki güvenlik açıklarını ortaya çıkardı. Araştırmacı, halka açık WordPress sitesindeki kullanıcı listeleme zafiyeti ve operasyon paneline uygulanan kaba kuvvet saldırısı sayesinde en üst düzey yönetici hesabını ele geçirdi.
Yönetici oturumuna erişim sağlanmasının ardından, yaklaşık 408 bin kullanıcının verileri, finansal hareketler, coğrafi çitler ve tüm araç filosu harita üzerinde görüntülendi. Altyapı üzerinden gönderilen komutlarla, fiziksel olarak müdahale edilmeden ve ödeme yapılmadan sahadaki bir elektrikli skuterin kilidi uzaktan başarıyla açıldı.
Araştırma, IoT komutlarında ek doğrulama adımlarının bulunmaması, oran sınırlamasının (rate limiting) uygulanmaması ve 950 gün süreli JWT oturum anahtarları gibi temel yapılandırma hatalarının fiziksel cihaz güvenliğini nasıl doğrudan tehdit ettiğini gösterdi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.