電動スクーターを遠隔でロック解除:1つの脆弱なパスワードがIoTの脆弱性を露呈
Remotely Unlocking Electric Scooters

セキュリティ研究者のHenri Emategui氏が、ブラジルの電動スクーター会社のバックエンドを調査し、管理パネルへのアクセスに成功した経緯を公開。WordPressのユーザー列挙、ブルートフォース攻撃、そしてIoTコマンドを送信できる管理権限の悪用により、実際にスクーターを遠隔でロック解除できることを実証した。同氏は、パスワードが唯一の防御であり、IoTコマンドに追加の認証がないことが根本的な問題だと指摘する。
パスワードは、オープンなインターネットと物理的なハードウェアを動かすボタンの間に立つ唯一の障壁だった。
- TobiWestside
スクーター会社に連絡して、このことを報告し、投稿する前に管理パネルのセキュリティを改善する機会を与えましたか?
少し調べただけで、彼らのウェブサイトを見つけて、painelサブドメインがまだユーザー名/パスワードのログインフォームを表示していることを確認できたと思います。管理者パスワードが実際に推測しやすいものであれば(試すつもりはありませんが)、この脆弱性がまだ存在し、この投稿が注目を集めれば、あなただけが彼らのシステムにアクセスするわけではないと確信しています。
- _def
> どれも実際の会社とは一致しない。
まあ、心配するなよ。こういう会社は基本的に既製のビジネスだ。
- IshKebab
ハッキングはAIがやったのか、それとも記事だけAIが書いたのか?