Fallas de seguridad en el portal web de fabricante de automóviles permiten que un hacker desbloquee los autos

Hace tres primaveras, el investigador de seguridad Eaton Zveare descubrió una vulnerabilidad en la interfaz SmartTub de Jacuzzi permitiendo el camino a los datos personales de cada propietario de la bañera de hidromasaje.

Ahora, Zverae dice que las fallas en un portal de concesionario de fabricante de automóviles no identificado “expusieron la información privada y los datos del transporte de sus clientes”, informa TechCrunch“y podría activo permitido a los piratas informáticos que dividen de forma remota en cualquiera de los vehículos de sus clientes”.

Zveare, que trabaja como investigador de seguridad en la empresa de entrega de software Harness, le dijo a TechCrunch el defecto que descubrió permitió la creación de una cuenta administrativa (“doméstico”) que otorgó el “camino sin restricciones” al portal web centralizado de fabricante de automóviles sin nombre. Con este camino, un hacker pillo podría activo trillado los datos personales y financieros de los clientes del fabricante de automóviles, los vehículos rastreados y los clientes inscritos en características que permiten a los propietarios, o a los piratas informáticos, controlar algunas de las funciones de sus automóviles desde cualquier área.

Zveare dijo que no planea nombrar al proveedor, pero dijo que era un fabricante de automóviles ampliamente conocido con varias submarcadas populares.

In an interview with TechCrunch ahead of his talk at the Def Con security conference in Las Vegas on Sunday, Zveare said the bugs put a spotlight on the security of these dealership systems, which grant their employees and associates broad access to customer and vehicle information… The flaws were problematic because the buggy code loaded in the user’s browser when opening the portal’s login page, allowing the user — in this case, Zveare — to modify the code to bypass the Iniciar comprobaciones de seguridad. Zveare le dijo a TechCrunch que el fabricante de automóviles no encontró evidencia de explotación pasada, lo que sugiere que fue el primero en encontrarlo e informarlo al fabricante de automóviles.

Cuando se inició sesión, la cuenta otorgó camino a más de 1,000 de los concesionarios de Carmakers en todo Estados Unidos, le dijo a TechCrunch … con camino al Portal, Zveare dijo que igualmente era posible combinar cualquier transporte con una cuenta móvil, que permite a los clientes controlar remotamente algunas de las funciones de sus automóviles desde un APPLE. autenticación “, dijo Zveare. “Si vas a equivocarse, entonces todo se cae”.

Zveare dijo a TechCrunch que los portales incluso incluían “sistemas telemáticos que permitieron el seguimiento de la ubicación en tiempo efectivo de los autos de locación o cortesía …

“Zveare dijo que los errores tardaron aproximadamente una semana en solucionar en febrero de 2025 poco posteriormente de su divulgación al fabricante de automóviles”.

Gracias al disertador de slashdot desde hace mucho tiempo schwit1 por compartir el artículo.

Related Posts

El director ejecutante de Nothing, Carl Pei, dice que las aplicaciones para teléfonos inteligentes desaparecerán a medida que los agentes de inteligencia fabricado tomen su división

Carl Pei, cofundador y director ejecutante de Carenciaestá imaginando un futuro más allá del iPhone, y es un dispositivo impulsado por agentes de inteligencia fabricado, no ejecutando aplicaciones. “En términos…

Amazon no quiere ser culpado por la rotura de Correos

Amazon se pone a la defensiva a posteriori de una mensaje de El diario de Wall Street reveló que el cíclope del comercio electrónico planea recortar los envíos con el…

You Missed

ETED anuncia mantenimiento en ruta Canabacoa–Playa Dorada con interrupciones en Santiago

ETED anuncia mantenimiento en ruta Canabacoa–Playa Dorada con interrupciones en Santiago

El director ejecutante de Nothing, Carl Pei, dice que las aplicaciones para teléfonos inteligentes desaparecerán a medida que los agentes de inteligencia fabricado tomen su división

El director ejecutante de Nothing, Carl Pei, dice que las aplicaciones para teléfonos inteligentes desaparecerán a medida que los agentes de inteligencia fabricado tomen su división

Gobierno aguijada plataforma “Infopago” para transparentar pagos a proveedores del Estado

Gobierno aguijada plataforma “Infopago” para transparentar pagos a proveedores del Estado

Secretaria de Adultos Mayores FP rechaza disposición del INTRANT que limita a dos primaveras renovación abuso conducir personas con más de 65 primaveras

Secretaria de Adultos Mayores FP rechaza disposición del INTRANT que limita a dos primaveras renovación abuso conducir personas con más de 65 primaveras

Líder de derechos laborales Dolores Huerta, denuncia que César Chávez abusó sexualmente de ella

Líder de derechos laborales Dolores Huerta, denuncia que César Chávez abusó sexualmente de ella

Dictan 30 y 20 abriles de prisión a dos hombres por homicidio de pareja dueña de una cabaña en Nagua

Dictan 30 y 20 abriles de prisión a dos hombres por homicidio de pareja dueña de una cabaña en Nagua