Удалённое открытие электросамокатов: как один слабый пароль позволил управлять флотом
Remotely Unlocking Electric Scooters

Исследователь безопасности Henri Emategui обнаружил, что панель оператора производителя электросамокатов в Бразилии была доступна через слабый пароль и отсутствие ограничения скорости попыток входа. Получив доступ к админ-панели с уровнем привилегий 1000, он смог просматривать данные о 408 000 пользователях, карту флота, а также отправлять команды на разблокировку и блокировку самокатов через IoT-модуль. Эксплуатация не требовала сложных уязвимостей: цепочка из перечисления пользователей, подбора пароля и чрезмерных привилегий привела к удалённому управлению физическими устройствами.
Пароль был единственным, что отделяло открытый интернет от кнопки, которая двигает физическое оборудование.
- TobiWestside
Вы связались с компанией по производству самокатов, чтобы сообщить об этом, и дали им возможность улучшить безопасность своей админ-панели, прежде чем публиковать? Потратив пару минут на исследование, я почти уверен, что нашёл их сайт и смог подтвердить, что поддомен painel всё ещё показывает форму входа с логином и паролем. Если пароль администратора действительно тривиально угадать (я не буду пытаться), я почти уверен, что вы будете не единственным, кто посетит их систему, если слабость всё ещё существует, и этот пост наберёт обороты.
- _def
> Ничего из этого не соответствует реальной компании.
О, ну не переживайте, эти компании — по сути, готовый бизнес.
- IshKebab
Взлом был совершён ИИ или только описание?