Fallas de seguridad en el portal web de fabricante de automóviles permiten que un hacker desbloquee los autos

Hace tres primaveras, el investigador de seguridad Eaton Zveare descubrió una vulnerabilidad en la interfaz SmartTub de Jacuzzi permitiendo el camino a los datos personales de cada propietario de la bañera de hidromasaje.

Ahora, Zverae dice que las fallas en un portal de concesionario de fabricante de automóviles no identificado “expusieron la información privada y los datos del transporte de sus clientes”, informa TechCrunch“y podría activo permitido a los piratas informáticos que dividen de forma remota en cualquiera de los vehículos de sus clientes”.

Zveare, que trabaja como investigador de seguridad en la empresa de entrega de software Harness, le dijo a TechCrunch el defecto que descubrió permitió la creación de una cuenta administrativa (“doméstico”) que otorgó el “camino sin restricciones” al portal web centralizado de fabricante de automóviles sin nombre. Con este camino, un hacker pillo podría activo trillado los datos personales y financieros de los clientes del fabricante de automóviles, los vehículos rastreados y los clientes inscritos en características que permiten a los propietarios, o a los piratas informáticos, controlar algunas de las funciones de sus automóviles desde cualquier área.

Zveare dijo que no planea nombrar al proveedor, pero dijo que era un fabricante de automóviles ampliamente conocido con varias submarcadas populares.

In an interview with TechCrunch ahead of his talk at the Def Con security conference in Las Vegas on Sunday, Zveare said the bugs put a spotlight on the security of these dealership systems, which grant their employees and associates broad access to customer and vehicle information… The flaws were problematic because the buggy code loaded in the user’s browser when opening the portal’s login page, allowing the user — in this case, Zveare — to modify the code to bypass the Iniciar comprobaciones de seguridad. Zveare le dijo a TechCrunch que el fabricante de automóviles no encontró evidencia de explotación pasada, lo que sugiere que fue el primero en encontrarlo e informarlo al fabricante de automóviles.

Cuando se inició sesión, la cuenta otorgó camino a más de 1,000 de los concesionarios de Carmakers en todo Estados Unidos, le dijo a TechCrunch … con camino al Portal, Zveare dijo que igualmente era posible combinar cualquier transporte con una cuenta móvil, que permite a los clientes controlar remotamente algunas de las funciones de sus automóviles desde un APPLE. autenticación “, dijo Zveare. “Si vas a equivocarse, entonces todo se cae”.

Zveare dijo a TechCrunch que los portales incluso incluían “sistemas telemáticos que permitieron el seguimiento de la ubicación en tiempo efectivo de los autos de locación o cortesía …

“Zveare dijo que los errores tardaron aproximadamente una semana en solucionar en febrero de 2025 poco posteriormente de su divulgación al fabricante de automóviles”.

Gracias al disertador de slashdot desde hace mucho tiempo schwit1 por compartir el artículo.

Related Posts

Microsoft ya no instalará automáticamente la aplicación M365 Copilot en PC con Windows

Microsoft dejó de instalar automáticamente la aplicación Microsoft 365 Copilot en PC con Windows con aplicaciones M365, a posteriori de planear inicialmente implementarla para los usuarios de forma predeterminada. Se…

Meta ha resuelto Creator Fast Track

El software Creator Fast Track de Meta garantiza tres meses de cuota a los creadores establecidos que deseen crear seguidores en Facebook, a posteriori de que la compañía pagó un…

You Missed

Evergo y TotalEnergies abren periodo electrolinera

Evergo y TotalEnergies abren periodo electrolinera

Reforma a Ley 42-08 enviaría señal positiva a inversionistas

Reforma a Ley 42-08 enviaría señal positiva a inversionistas

Amara La Negra se sus ex jevos ‘chapeadores’

Amara La Negra se sus ex jevos ‘chapeadores’

Microsoft ya no instalará automáticamente la aplicación M365 Copilot en PC con Windows

Microsoft ya no instalará automáticamente la aplicación M365 Copilot en PC con Windows

Delcy Rodríguez destituye a Padrino López como ministro de Defensa de Venezuela

Delcy Rodríguez destituye a Padrino López como ministro de Defensa de Venezuela

FP advierte «nuevos intentos» de eliminar la cesantía gremial  | AlMomento.net

FP advierte «nuevos intentos» de eliminar la cesantía gremial  | AlMomento.net