E-Scooter per Fernzugriff entsperrt: Eine Schwachstellenkette
Remotely Unlocking Electric Scooters

Ein Sicherheitsforscher entdeckte eine Schwachstellenkette in der Backend-Infrastruktur eines E-Scooter-Anbieters in Brasilien. Durch Enumeration, WordPress-Benutzerabruf und Brute-Force-Angriff ohne Rate-Limit erlangte er Admin-Zugriff auf das Betriebs-Panel. Mit dem Token konnte er Fahrzeugdaten einsehen, Benutzerkonten manipulieren und per IoT-Befehl einen Roller aus der Ferne entsperren. Die Analyse zeigt, wie fehlende Authentifizierungsmaßnahmen und überprivilegierte Konten zu physischen Auswirkungen führen können.
Das Passwort war das Einzige, was zwischen dem offenen Internet und einem Knopf stand, der physische Hardware bewegt.