Ezzel a hibával mindenki ingyen uberezhetett volna

​Az Uber egy olyan sebezhetőséget szüntetett meg, amelynek kihasználásával bárki ingyen utazhatott volna.
 

Az Ubernek is van egy olyan jutalmazási programja, amelyen keresztül sebezhetőségeket lehet jelezni, és veszélyes biztonsági problémák feltárása esetén még pénzt is lehet ilyen módon keresni. Ebbe a programba nevezett be az az indiai Anand Prakash nevű kutató is, aki egy érdekes sérülékenységet tárt fel az Uber rendszerében.
 
A biztonsági hiba kihasználásával elérhetővé vált, hogy a mobil alkalmazáson keresztül megrendelt utat nem kellett kifizetni. Mindehhez ráadásul mindössze egy paramétert kellett módosítani, és akár ingyenesen elérhető eszközökkel is kivitelezhető volt a manipuláció.
 
A szakember arra jött rá, hogy ha a dial.uber.com címre küldött (POST) kérésben lévő fizetési módhoz tartozó azonosítót megváltoztatja (például "xyz"-re), akkor egész egyszerűen ingyenessé válik az út. A támadáshoz elegendő volt egy Burp Suite szoftver is, amellyel az adatforgalmat kénye kedve szerint tudta alakítgatni.
 
A biztonsági rés demonstrálásához először engedélyt kért az Ubertől, majd élesben is igazolhatta a hiba létezését. Ezt követően az Uber egy napon belül befoltozta a biztonsági rést, így ezzel a trükkel már nem lehet díjmentesen furikázni.
 
A sebezhetőségre még tavaly augusztusban lett figyelmes a biztonsági kutató, de csak most hozta nyilvánosságra a felfedezését. A biztonsági hiba feltárásáért és az etikus közreműködéséért ötezer dollár jutalomban részesítette az Uber.
 
  1. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  2. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  3. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  4. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  5. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

  6. 3

    A ClamAV kapcsán egy közepes veszélyeségű sebezhetőségre derült fény.

  7. 3

    Az IBM két sebezhetőségről számolt be a WebSphere Application Server kapcsán.

  8. 3

    Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.

  9. 4

    Több mint egy tucat biztonsági javítással bővült a Google Chrome.

  10. 4

    Letölthető a VirtualBox legújabb kiadása benne 13 biztonsági javítással.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség