전동 킥보드 원격 잠금 해제: 한 개의 도난 관리자 계정으로 물리적 기기 제어

Remotely Unlocking Electric Scooters

전동 킥보드 원격 잠금 해제: 한 개의 도난 관리자 계정으로 물리적 기기 제어

헨리 에마테기가 전동 킥보드 공유 서비스의 보안 취약점을 분석한 과정을 공개한다. WordPress 사용자 열거, 로그인 무차별 대입, 장기 유효 admin JWT를 통해 운영 패널에 접근한 후, IoT 명령을 전송해 실제 킥보드를 원격으로 잠금 해제하는 데 성공했다. 이 과정에서 패널이 차량, 사용자, 금융 데이터를 비롯해 물리적 기기 제어 기능까지 노출했음을 확인했다. 취약점의 근본 원인은 약한 비밀번호, 부재한 속도 제한, 과도한 권한, 그리고 긴 토큰 수명이 결합된 데 있었다.

가장 큰 문제는 아무것도 서로를 보호하지 않았다는 것이다. 비밀번호가 개방된 인터넷과 물리적 하드웨어를 움직이는 버튼 사이의 유일한 장벽이었다.
  1. TobiWestside

    스쿠터 회사에 연락해서 이 사실을 신고하고, 게시물을 올리기 전에 관리자 패널의 보안을 개선할 기회를 줬나요? 몇 분만 조사해 보니 그들의 웹사이트를 찾았고, painel 하위 도메인이 여전히 사용자/비밀번호 로그인 양식을 표시한다는 것을 확인할 수 있었습니다. 관리자 비밀번호가 실제로 추측하기 쉬운 수준이라면(시도는 안 하겠지만), 이 약점이 여전히 존재하고 이 게시물이 주목을 받는다면 그들의 시스템을 방문하는 사람이 당신뿐만은 아닐 거라고 확신합니다.

  2. _def

    > 그 어느 것도 실제 회사와 일치하지 않습니다.

    아, 걱정 마세요. 이런 회사들은 기본적으로 기성품 비즈니스니까요.

  3. IshKebab

    해킹은 AI가 한 건가요, 아니면 그냥 글만 AI가 쓴 건가요?

이 날의 다른 글

2026-08-21