Hace tres primaveras, el investigador de seguridad Eaton Zveare descubrió una vulnerabilidad en la interfaz SmartTub de Jacuzzi permitiendo el camino a los datos personales de cada propietario de la bañera de hidromasaje.
Ahora, Zverae dice que las fallas en un portal de concesionario de fabricante de automóviles no identificado “expusieron la información privada y los datos del transporte de sus clientes”, informa TechCrunch“y podría activo permitido a los piratas informáticos que dividen de forma remota en cualquiera de los vehículos de sus clientes”.
Zveare, que trabaja como investigador de seguridad en la empresa de entrega de software Harness, le dijo a TechCrunch el defecto que descubrió permitió la creación de una cuenta administrativa (“doméstico”) que otorgó el “camino sin restricciones” al portal web centralizado de fabricante de automóviles sin nombre. Con este camino, un hacker pillo podría activo trillado los datos personales y financieros de los clientes del fabricante de automóviles, los vehículos rastreados y los clientes inscritos en características que permiten a los propietarios, o a los piratas informáticos, controlar algunas de las funciones de sus automóviles desde cualquier área.
Zveare dijo que no planea nombrar al proveedor, pero dijo que era un fabricante de automóviles ampliamente conocido con varias submarcadas populares.
In an interview with TechCrunch ahead of his talk at the Def Con security conference in Las Vegas on Sunday, Zveare said the bugs put a spotlight on the security of these dealership systems, which grant their employees and associates broad access to customer and vehicle information… The flaws were problematic because the buggy code loaded in the user’s browser when opening the portal’s login page, allowing the user — in this case, Zveare — to modify the code to bypass the Iniciar comprobaciones de seguridad. Zveare le dijo a TechCrunch que el fabricante de automóviles no encontró evidencia de explotación pasada, lo que sugiere que fue el primero en encontrarlo e informarlo al fabricante de automóviles.
Cuando se inició sesión, la cuenta otorgó camino a más de 1,000 de los concesionarios de Carmakers en todo Estados Unidos, le dijo a TechCrunch … con camino al Portal, Zveare dijo que igualmente era posible combinar cualquier transporte con una cuenta móvil, que permite a los clientes controlar remotamente algunas de las funciones de sus automóviles desde un APPLE. autenticación “, dijo Zveare. “Si vas a equivocarse, entonces todo se cae”.
Zveare dijo a TechCrunch que los portales incluso incluían “sistemas telemáticos que permitieron el seguimiento de la ubicación en tiempo efectivo de los autos de locación o cortesía …
“Zveare dijo que los errores tardaron aproximadamente una semana en solucionar en febrero de 2025 poco posteriormente de su divulgación al fabricante de automóviles”.
Gracias al disertador de slashdot desde hace mucho tiempo schwit1 por compartir el artículo.






