전동 킥보드 원격 잠금 해제: 한 개의 도난 관리자 계정으로 물리적 기기 제어
Remotely Unlocking Electric Scooters

헨리 에마테기가 전동 킥보드 공유 서비스의 보안 취약점을 분석한 과정을 공개한다. WordPress 사용자 열거, 로그인 무차별 대입, 장기 유효 admin JWT를 통해 운영 패널에 접근한 후, IoT 명령을 전송해 실제 킥보드를 원격으로 잠금 해제하는 데 성공했다. 이 과정에서 패널이 차량, 사용자, 금융 데이터를 비롯해 물리적 기기 제어 기능까지 노출했음을 확인했다. 취약점의 근본 원인은 약한 비밀번호, 부재한 속도 제한, 과도한 권한, 그리고 긴 토큰 수명이 결합된 데 있었다.
가장 큰 문제는 아무것도 서로를 보호하지 않았다는 것이다. 비밀번호가 개방된 인터넷과 물리적 하드웨어를 움직이는 버튼 사이의 유일한 장벽이었다.