Исследователь взломал веб-сервис Toyota с внутренними документами

Исследователь взломал веб-сервис Toyota с внутренними документами

Исследователь взломал веб-сервис Toyota с внутренними документами

Глобальная система управления информацией о подготовке поставщиков (GSPIMS) компании Toyota оказалась дырявой. Исследователь под псевдонимом EatonWorks взломал GSPIMS и сообщил о проблеме представителям автомобилестроительной корпорации.

GSPIMS представляет собой веб-приложение, позволяющее сотрудникам и поставщикам удалённо получать доступ и управлять глобальной цепочкой поставок Toyota.

Специалист с ником EatonWorks выявил в системе Toyota бэкдор, с помощью которого любой мог получить доступ к существующему аккаунту. Для этого достаточно было знать адрес электронной почты.

В ходе тестовой попытки проникновения исследователь понял, что лазейка позволяет добраться до тысяч конфиденциальных документов, внутренних проектов, данных о поставщиках и т. п.

Представители Toyota узнали о проблеме 3 ноября 2022 года, а в конце того же месяца японская корпорация устранила уязвимость. Теперь EatonWorks с чистой совестью смог опубликовать подробности выявленной проблемы. Интересно, что Toyota так и не выплатила эксперту вознаграждение.

Приложение GSPIMS создано на базе JavaScript-фреймворка Angular, при этом софт использует специфические маршруты и функции, помогающие вычислять, к каким страницам имеют доступ определённые пользователи.

EatonWorks обнаружил возможность модифицирования JavaScript-кода этих функций, чтобы они всегда возвращали значение «true».

 

Кроме того, специалист выяснил, что сервис генерирует JSON Web Token (JWT) для входа без пароля. Аутентификация требовала только адреса электронной почты одного из сотрудников Toyota. В результате бэкдор открывал любому доступ к данным 14 тысяч пользователей, а также внутренним корпоративным документам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Суд оштрафовал Яндекс за отказ предоставить ФСБ доступ к умному дому Алисы

Мировой судья в районе Хамовники признал «Яндекс» виновным в том, что компания не выполнила предписание надзорных органов. Речь шла о том, что ФСБ требовала организовать круглосуточный удалённый доступ к сервису yandex.ru/alice/smart-home — то есть к данным «умного дома» от Алисы.

Как следует из постановления, текст которого приводят «Ведомости», протокол о нарушении составили ещё 28 мая 2025 года.

ФСБ направила материалы проверки в Роскомнадзор, и в итоге суд пришёл к выводу, что вина компании доказана. Представитель «Яндекса» на заседание не пришёл. В итоге судья назначил штраф — 10 тысяч рублей.

Юристы отмечают, что случай показателен: если раньше требования «закона Яровой» в основном касались мессенджеров, то теперь под действие норм фактически подпадает любая IT-инфраструктура. По словам экспертов, ФСБ старается расширить перечень баз данных, к которым нужен прямой доступ, тогда как сами компании учитывают негативное отношение пользователей к передаче личных данных спецслужбам.

Источники на рынке ИБ отмечают, что история не новая: «Яндекс» и раньше регулярно штрафовали за то, что он не открывал доступ к данным. Причём сама процедура подключения систем к ФСБ дорогая и сложная, поэтому компании проще оплачивать штрафы.

Эксперты также предполагают, что в случае с «умным домом» вопрос может быть не столько технический, сколько имиджевый. Если станет известно, что спецслужбы имеют постоянный доступ к данным смарт-колонок и других устройств, это может серьёзно ударить по продажам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru