Toyota, Mercedes, BMW API Kusurlu Sahiplerin Kişisel Bilgileri

3 yıl önce

Neredeyse yirmi otomobil üreticisi ve hizmetleri, bilgisayar korsanlarının kilidini açma, başlangıç ​​ve izlemeden müşterilerin kişisel bilgilerini açığa çıkarmaya kadar kötü niyetli etkinlik gerçekleştirmesine izin verebilecek API güvenlik açıkları içeriyordu.

Güvenlik kusurları, BMW, Roll Royce, Mercedes-Benz, Ferrari, Porsche, Jaguar, Land Rover, Ford, Kia, Honda, Infiniti, Nissan, Acura, Hyundai, Toyota ve Genesis dahil olmak üzere tanınmış markaları etkiledi.

Güvenlik açıkları ayrıca araç teknolojisi markaları Spireon ve Reviver ve Akış Hizmeti SiriusXM'yi de etkiledi.

Bu API kusurlarının keşfi, Kasım 2022'de daha önce Hyundai, Genesis, Honda, Acura, Nissan, Infinity ve SiriusXM güvenlik sorunlarını açıklayan Sam Curry liderliğindeki bir araştırmacı ekibinden geliyor.

Curry'nin önceki açıklaması, bilgisayar korsanlarının bu kusurların kilidini açmak ve başlatmak için nasıl kullanabileceğini açıklarken, şimdi bu sorunları bildirmesinden bu yana 90 günlük bir güvenlik açığı açıklama süresi geçti, ekip API güvenlik açıkları hakkında daha ayrıntılı bir blog yazısı yayınladı.

Etkilenen satıcılar bu raporda sunulan tüm sorunları düzelttiler, bu nedenle şimdi sömürülemezler.

En şiddetli API kusurları, saldırganların dahili sistemlere erişmesini sağlayan şirket çapında SSO (tek imzalı) güvenlik açıklarından etkilenen BMW ve Mercedes-Benz'de bulundu.

Mercedes-Benz için analistler birden fazla özel GitHub örneğine, en önemli şekilde dahili sohbet kanallarına, sunucular, Jenkins ve AWS örneklerine, müşteri arabalarına bağlanan Xentry sistemlerine ve daha fazlasına erişebilirler.

BMW için araştırmacılar, dahili bayi portallarına erişebilir, herhangi bir araba için sorgu vinlerine erişebilir ve hassas sahip detayları içeren satış belgelerini alabilir.

Ayrıca, herhangi bir çalışan veya bayi olarak oturum açmak için SSO kusurlarından yararlanabilirler ve dahili kullanım için ayrılmış erişim başvuruları.

Diğer API kusurlarından yararlanmak, araştırmacıların Kia, Honda, Infiniti, Nissan, Acura, Mercedes-Benz, Hyundai, Genesis, BMW, Roll Royce, Ferrari, Ford, Porsche ve Toyota arabaları için PII'ye (kişisel olarak tanımlanabilir bilgiler) erişmesine izin verdi .

Ultra pahalı otomobiller durumunda, sahip bilgilerinin açıklanması özellikle tehlikelidir, çünkü bazı durumlarda veriler satış bilgilerini, fiziksel konum ve müşteri adreslerini içermektedir.

Ferrari, CMS'de kötü uygulanan SO'lardan muzdaripti, arka uç API yollarını açığa çıkardı ve JavaScript snippet'lerinden kimlik bilgilerini çıkarmayı mümkün kıldı.

Bir saldırgan, herhangi bir Ferrari müşteri hesabına erişmek, değiştirmek veya silmek, araç profillerini yönetmek veya kendilerini araba sahipleri olarak ayarlamak için bu kusurları kullanabilir.

Bu güvenlik açıkları, bilgisayar korsanlarının otomobilleri gerçek zamanlı olarak izlemesine, potansiyel fiziksel riskleri getirmesine ve milyonlarca otomobil sahibinin gizliliğini etkilemesine izin verebilirdi.

Porsche, telematik sistemlerindeki kusurlarla saldırganların araç konumlarını almasını ve komut göndermesini sağlayan kusurlarla etkilenen markalardan biriydi.

GPS izleme çözümü Spireon, otomobil konumu açıklamasına karşı savunmasızdı, hizmetlerini kullanarak 15,5 milyon aracı etkiledi ve hatta uzak yönetim paneline tam yönetimin erişimine izin vererek saldırganların otomobillerin kilidini açmasını, motoru başlatmasını veya marşı devre dışı bırakmasını sağladı.

Üçüncü etkilenen varlık, kimseye GPS verilerine ve kullanıcı kayıtlarına erişim, plaka mesajlaşmasını değiştirme yeteneği ve daha fazlasını verebilecek, yönetici paneline uzaktan erişim sağlanmamış, uzaktan erişimine karşı savunmasız olan bir dijital plaka üreticisi olan Reviver'dır.

Curry, bu kusurların, bir aracı Reviver panelinde "çalınan" olarak nasıl işaretlemelerine izin verdiğini ve bu da polisi olay hakkında otomatik olarak bilgilendirecek ve sahibini/sürücüyü gereksiz riske sokacaklarını gösteriyor.

Araba sahipleri, araçlarda veya mobil eşlik eden uygulamalarda depolanan kişisel bilgi miktarını sınırlandırarak kendilerini bu tür güvenlik açıklarından koruyabilir.

Mevcut en özel moda araç içi telematiği ayarlamak ve verilerin nasıl kullanıldığını anlamak için gizlilik politikalarını okumak da önemlidir.

Sam Curry ayrıca, bir araba satın alırken sahiplerinin takip etmesi gereken BleepingComputer ile aşağıdaki tavsiyeyi paylaştı.

"Kullanılmış bir araba satın alırken, önceki sahibinin hesabının kaldırıldığından emin olun. Aracınıza bağlanan uygulamalar ve hizmetler için mümkünse güçlü şifreler kullanın ve mümkünse 2FA (iki faktörlü kimlik doğrulama) ayarlayın." BleepingComputer.

GÜNCELLEME 1/4 -Bir Spireon sözcüsü BleepingComputer'a aşağıdaki yorumu gönderdi:

Siber güvenlik uzmanlarımız, iddia edilen sistem güvenlik açıklarını tartışmak ve değerlendirmek için güvenlik araştırmacısı ile bir araya geldiler ve hemen gerekli olduğu ölçüde iyileştirici önlemler uyguladılar.

Ayrıca, satış sonrası telematik çözümlerinin önde gelen sağlayıcısı olarak müşterilerimize olan bağlılığımızın bir parçası olarak ürün portföyümüzdeki güvenliği daha da güçlendirmek için proaktif adımlar attık.

Spireon, tüm güvenlik konularını ciddiye alır ve hem bilinen hem de yeni potansiyel güvenlik riskleri için ürün ve hizmetlerini izlemek ve taramak için kapsamlı bir endüstri önde gelen araç seti kullanır.

200 milyon Twitter kullanıcısının e -posta adreslerinin çevrimiçi sızdırıldığı iddia edildi

Hacker, 400 milyon kullanıcının Twitter verilerini sattığını iddia ediyor

LEGO Bricklink Bugs, bilgisayar korsanlarının hesaplarını kaçırmasına izin veriyor, ihlal sunucuları

Amazon ECR kamu galerisi kusuru herhangi bir görüntüyü silebilir veya zehirleyebilirdi

5,4 milyon Twitter kullanıcısı çalınan verileri çevrimiçi sızdırıldı - daha fazla paylaşılan özel olarak

Kaynak: Bleeping Computer

More Posts