Vienas įrašas.549 581akys.
rugs. 26Prieš šildymo sezoną – priminimas: už draudžiamą kurą krosnyje gresia iki 300 eurų baudarugs. 26Pasaulio skola perkopė 365 trln. JAV dolerių: vien per pusmetį prisidėjo dar 10 trln.rugs. 26Diena, kai Islandija sustojo: 90 proc. moterų pasakė „gana“rugs. 26Metus nesikreipėte dėl pensijos? Nuo šiol tai gali reikšti 8 proc. didesnę išmokąrugs. 26Pirmieji Alzheimerio ligos požymiai ar tik užmaršumas: neurologė paaiškina, kaip juos atskirtirugs. 26Paukščių gripas Lietuvoje: rudens migracija didina grėsmę kiemo vištoms ir paukštininkystės ūkiamsrugs. 26Transporto skurdas Lietuvos kaime: 54 savivaldybėse planuojamas pavėžėjimas pagal poreikįrugs. 26Saudo Arabija telkia sąjungininkus karui su husiais: Turkija ir Pakistanas rengia skubų kariuomenių vadų susitikimą

Saugumo pažeidimas atskleidė klientų duomenis ir leido nuotoliniu būdu atrakinti automobilius

•Karas•Dovilė Barauskaitė
2 šaltiniai
Saugumo pažeidimas atskleidė klientų duomenis ir leido nuotoliniu būdu atrakinti automobilius
Hakeris atrado rimtą saugumo spragą automobilių gamintojo portale, leidžiančią nuotoliniu būdu atrakinti automobilius ir pasiekti klientų duomenis.
Komentuoti (0)

Hakeris atrado būdą apeiti prisijungimo apsaugas ir tapti visos sistemos administratoriumi

Programinės įrangos tiekimo įmonėje „Harness“ dirbantis saugumo tyrėjas Eaton Zveare atskleidė, kad vieno žinomo automobilių gamintojo internetinis atstovybių portalas turėjo rimtų saugumo spragų. Jis neįvardijo gamintojo, tačiau nurodė, kad tai plačiai žinomas prekės ženklas su keliais populiariais subprekės ženklais ir daugiau nei tūkstančiu atstovybių JAV.

Aptikta klaida leido jam pakeisti portalo prisijungimo puslapio kodą, apeiti autentifikavimo patikras ir susikurti „nacionalinio administratoriaus“ paskyrą. Turint tokį priėjimą buvo galima matyti klientų asmens ir finansinę informaciją, sekti transporto priemonių buvimo vietą, naudotis telematikos sistemomis bei nuotoliniu būdu valdyti kai kurias automobilių funkcijas [1].

Pasak tyrėjo, portale veikiantis nacionalinis paieškos įrankis leido pagal transporto priemonės VIN kodą ar vien tik vardą ir pavardę nustatyti savininko tapatybę. Realioje situacijoje jis, su savininko sutikimu, suporavo draugo automobilį su savo valdomu mobiliąja paskyra, taip įgydamas galimybę nuotoliniu būdu atrakinti automobilį.

Tokia procedūra portale reikalavo tik vartotojo patvirtinimo, be jokio papildomo tikrinimo. Tai reiškė, kad piktavalis galėtų perimti prieigą prie bet kurio automobilio, žinodamas tik minimaliai informacijos.

Automobilių pramonė
Buvo galima nuotoliniu būdų pasiekti betkokį automobilį. Propix/ Unsplash nuotrauka

Spraga atvėrė kelią prie daugiau nei tūkstančio atstovybių duomenų

E. Zveare pabrėžė, kad gautas priėjimas suteikė galimybę pasiekti visų JAV atstovybių, prijungtų prie portalo, duomenis, tarp jų ir finansinę informaciją, klientų įrašus, potencialių klientų sąrašus ir kitą jautrią medžiagą.

Portalo „vieno prisijungimo“ (single sign-on) sistema leido peršokti iš vienos atstovybės sistemos į kitą, o administratoriaus teisės suteikė galimybę „apsimesti“ kitais vartotojais be jų prisijungimo duomenų. Tyrėjas pavadino tokias galimybes „saugumo košmaru“.

Be klientų duomenų, buvo prieinamos transporto priemonių sekimo sistemos, leidžiančios realiuoju laiku matyti nuomojamų ar pervežamų automobilių buvimo vietą ir net atšaukti jų keliones [2].

Nors E. Zveare tokių funkcijų neišbandė, jis teigė, kad vagys galėtų panaudoti šią spragą įsilaužti į automobilius ar juos apvogti. Gamintojas pripažino pažeidžiamumą ir, tyrėjui apie jį pranešus, per savaitę ištaisė klaidas.

Atvejis pabrėžė autentifikacijos svarbą ir galimas grėsmes automobilių savininkams

E. Zveare atkreipė dėmesį, kad šį pažeidžiamumą sukėlė vos dvi API klaidos, susijusios su autentifikacija. Jo teigimu, „jei autentifikacija įgyvendinama netinkamai, griūva visa sistema“.

Šis atvejis pabrėžė, kad gamintojų atstovybių portalai dažnai suteikia darbuotojams ir partneriams labai plačias prieigos teises, o nepakankamos apsaugos priemonės gali atverti kelią tiek į privačius duomenis, tiek į transporto priemonių valdymo funkcijas.

Tyrėjas planuoja pristatyti savo radinius „Def Con“ saugumo konferencijoje Las Vegase. Ekspertai primena, kad panašios spragos yra būtent tai, ką priežiūros institucijos, pavyzdžiui, JAV Federalinė ryšių komisija, nori padaryti sudėtingiau išnaudojamomis, jog tokios priemonės nebūtų panaudojamos persekiojimui ar kitoms nusikalstamoms veikoms.

Komentuoti (0)

Ką apie tai manai tu?

Komentarų (0)

Komentarų dar nėra. Būk pirmas!

Komentuoti gali tik prisijungę vartotojai. Registruokis — ir galėsi pasidalinti savo mintimis apie šį straipsnį.

Registruotis

Slapukai

Naudojame būtinuosius slapukus platformos veikimui. Analitinius ir rinkodaros slapukus įjungiame tik gavę jūsų sutikimą — galite bet kada pakeisti pasirinkimą.