Kia bayisi portal kusuru, saldırganların milyonlarca arabayı hacklemesine izin verebilir

1 yıl önce

Bir grup güvenlik araştırmacısı, Kia'nın bayi portalında, bilgisayar korsanlarının 2013'ten sonra sadece hedeflenen araç plakasını kullanarak yapılan milyonlarca KIA otomobilini bulmasına ve çalmasına izin verebilecek kritik kusurlar keşfetti.

Neredeyse iki yıl önce, 2022'de, güvenlik araştırmacısı ve böcek ödül avcısı Sam Curry de dahil olmak üzere bu gruptaki bazı bilgisayar korsanları, suçluların uzaktan bululmasına, devre dışı bırakmasına, kilidinin açılmasına izin verecek bir düzine otomobil şirketini etkileyen diğer kritik güvenlik açıklarını buldu. ve Ferrari, BMW, Rolls Royce, Porsche ve diğer otomobil üreticileri tarafından yapılan 15 milyondan fazla araç başlatın.

Bugün Curry, 11 Haziran 2024'te keşfedilen KIA Web Portalı güvenlik açıklarının, "aktif bir Kia Connect aboneliğine sahip olup olmadığına bakılmaksızın" uzaktan donanımla donanımlı herhangi bir KIA aracını kontrol etmek için kullanılabileceğini açıkladı.

Kusurlar ayrıca, otomobil sahiplerinin adları, telefon numarası, e -posta adresi ve fiziksel adresleri de dahil olmak üzere hassas kişisel bilgilerini ortaya koydu ve saldırganların kendilerini hedeflenen araçlara sahiplerinin bilgisi olmadan ikinci bir kullanıcı olarak eklemelerini sağlayabilirdi.

Sorunu daha da göstermek için ekip, bir saldırganın bir aracın plakasına nasıl girebileceğini ve 30 saniye içinde arabayı uzaktan kilitleyin veya kilidini açabileceğini, başlatın, durdurun, kornayı onurlandıran veya bulundu gösteren bir araç oluşturdu.

Araştırmacılar, bu bilgilere erişmek için KIA's Kiaconnect.kdealer.com Bayi Portalı hakkında bir bayi hesabı kaydetti.

Kimlik doğrulandıktan sonra, arka uç satıcı API'larına erişim sağlayan geçerli bir erişim belirteci oluşturdular, bu da araç sahibi hakkında kritik ayrıntılar ve otomobilin uzaktan kumandalarına tam erişim sağladılar.

Saldırganların arka uç satıcı API'sını şu şekilde kullanabileceğini buldular:

Curry, "HTTP yanıtı, araç sahibinin adını, telefon numarasını ve e -posta adresini içeriyordu. Normal uygulama kimlik bilgilerimizi ve değiştirilmiş kanal üstbilgisini kullanarak bayi portalında kimlik doğrulaması yapabildik." Dedi.

Oradan, saldırganlar API aracılığıyla bir aracın VIN'e (araç kimlik numarası) girebilir ve sahibinin bilgisi olmadan arabayı uzaktan izleyebilir, kilidini açabilir, başlatabilir veya honk yapabilir.

KIA web portalı kusurları, Curry'nin "kurbanın tarafından, araçlarına erişildiğine veya erişim izinlerinin değiştirildiğine dair bir bildirim yoktu" diye açıkladığı için bir araca sessiz, yetkisiz erişime izin verdi.

Curry, "Bu güvenlik açıkları o zamandan beri düzeltildi, bu araç asla yayınlanmadı ve KIA ekibi bunun asla kötü niyetli bir şekilde kullanılmadığını doğruladı."

İranlı hackerlar, seçimleri etkilemek için 'hack ve sızıntı' planı için ücret aldı

Phrack Hacker Zine üç yıl sonra yeni baskı yayınladı

Kaynak: Bleeping Computer

More Posts