E-Scooter per Fernzugriff entsperrt: Eine Schwachstellenkette

Remotely Unlocking Electric Scooters

E-Scooter per Fernzugriff entsperrt: Eine Schwachstellenkette

Ein Sicherheitsforscher entdeckte eine Schwachstellenkette in der Backend-Infrastruktur eines E-Scooter-Anbieters in Brasilien. Durch Enumeration, WordPress-Benutzerabruf und Brute-Force-Angriff ohne Rate-Limit erlangte er Admin-Zugriff auf das Betriebs-Panel. Mit dem Token konnte er Fahrzeugdaten einsehen, Benutzerkonten manipulieren und per IoT-Befehl einen Roller aus der Ferne entsperren. Die Analyse zeigt, wie fehlende Authentifizierungsmaßnahmen und überprivilegierte Konten zu physischen Auswirkungen führen können.

Das Passwort war das Einzige, was zwischen dem offenen Internet und einem Knopf stand, der physische Hardware bewegt.

Mehr von diesem Tag

2026-08-21