E-Scooter per Fernzugriff entsperrt: Eine Schwachstellenkette

Remotely Unlocking Electric Scooters

E-Scooter per Fernzugriff entsperrt: Eine Schwachstellenkette

Ein Sicherheitsforscher entdeckte eine Schwachstellenkette in der Backend-Infrastruktur eines E-Scooter-Anbieters in Brasilien. Durch Enumeration, WordPress-Benutzerabruf und Brute-Force-Angriff ohne Rate-Limit erlangte er Admin-Zugriff auf das Betriebs-Panel. Mit dem Token konnte er Fahrzeugdaten einsehen, Benutzerkonten manipulieren und per IoT-Befehl einen Roller aus der Ferne entsperren. Die Analyse zeigt, wie fehlende Authentifizierungsmaßnahmen und überprivilegierte Konten zu physischen Auswirkungen führen können.

Das Passwort war das Einzige, was zwischen dem offenen Internet und einem Knopf stand, der physische Hardware bewegt.
  1. TobiWestside

    Hast du das E-Scooter-Unternehmen kontaktiert, um das zu melden und ihnen die Chance zu geben, die Sicherheit ihres Admin-Panels zu verbessern, bevor du das veröffentlichst?

    Mit ein paar Minuten Recherche bin ich mir ziemlich sicher, dass ich ihre Website gefunden habe und bestätigen konnte, dass die painel-Subdomain immer noch ein Benutzername/Passwort-Login-Formular anzeigt. Wenn das Admin-Passwort tatsächlich trivial zu erraten ist (ich werde es nicht versuchen), bin ich mir ziemlich sicher, dass du nicht der Einzige sein wirst, der ihr System besucht, wenn die Schwachstelle immer noch existiert und dieser Beitrag etwas Aufmerksamkeit bekommt.

  2. _def

    > Nichts davon entspricht dem echten Unternehmen.

    Ach, keine Sorge, diese Unternehmen sind im Grunde genommen Standardware.

  3. IshKebab

    Wurde das Hacken von KI durchgeführt oder nur der Bericht?

Mehr von diesem Tag

2026-08-21