XSS-брешь в Tesla Model 3 позволяла изменить информацию об автомобиле

XSS-брешь в Tesla Model 3 позволяла изменить информацию об автомобиле

XSS-брешь в Tesla Model 3 позволяла изменить информацию об автомобиле

Tesla выплатила эксперту $10 000 за информацию о XSS-уязвимости, которую злоумышленники могли использовать для получения, а возможно, и модификации информации транспортного средства Tesla Model 3.

Этичный хакер из Небраски Сэм Карри проанализировал программное обеспечение, установленное в машинах Tesla Model 3. В результате исследователю удалось выявить XSS-брешь в поле «Name Your Vehicle», которое находится в информационно-развлекательной системе автомобиля.

Карри использовал инструмент XSS Hunter, который как раз помогает исследователям находить уязвимости типа XSS. У XSS Hunter даже предусмотрена специальная панель управления, с помощью которой эксперт может отправлять себе информацию о найденных уязвимых компонентах.

В процессе исследования Карри обратил внимание, что XSS Hunter смогу собрать некую информацию об автомобиле. Судя по всему, эта информация хранится во внутреннем приложении Tesla.

Среди перехваченных данных оказались: идентификационный номер транспортного средства (VIN), скорость, температура, номер версии, информация о наличии или отсутствии блокировки и данные о давлении в шинах.

«Самое интересное — была возможность отправлять автомобилю обновления. Другими словами, можно было изменить конфигурацию машины. Тестировать эту возможность я не стал», — объясняет Карри.

После того как Карри сообщил об уязвимости Tesla, компания присвоила ей самую высокую степень опасности. В течение 12 часов разработчики выпустили патч, а Карри получил свои $10 000.

США ввели санкции против троих россиян из-за утечки секретных эксплойтов

Управление по контролю за иностранными активами при Минфине США (OFAC) расширило санкционный список, добавив три зарубежные компании и четырех иностранцев в связи с кражей разработок американской оборонки.

В обновленный перечень OFAC включены питерское ООО «МАТРИЦА» (Matrix LLC, она же Operation Zero), дубайские Special Technology Services и Advance Security Solutions, россияне Сергей Зеленюк, Марина Васанович, Олег Кучеров, а также гражданин Узбекистана Азизжон Мамашоев.

Американские власти считают, что Зеленюк через свою компанию Operation Zero и дочернюю Special Technology Services перепродает эксплойты, в том числе созданные в США для собственных нужд и доступные лишь некоторым союзникам.

В частности, он якобы неоднократно за криптовалюту покупал такие инструменты у австралийца Питера Уильямса (Peter Williams), сотрудника компании-подрядчика Минобороны США, который в итоге был уволен и отдан под суд.

Жительница Новочеркасска Васанович попала под санкции как помощница Зеленюка. Кучеров, по версии США, входил в ОПГ, стоявшую за Trickbot, и пользовался услугами Operation Zero.

Имя Мамашоева американцы связывают с деятельностью Advance Security Solutions, тоже торгующей эксплойтами, и считают, что узбек на этом поприще контактировал с Зеленюком.

RSS: Новости на портале Anti-Malware.ru