Простой баг в приложении превратил его в ключ от всех дверей в студенческом общежитии

Простой баг в приложении превратил его в ключ от всех дверей в студенческом общежитии

Американский студент Эрик Джонсон (Erik Johnson) обнаружил уязвимость в студенческом приложении, которая позволила ему превратить программу в мастер-ключ, позволяющий открывать любую дверь в кампусе, сообщает SecurityLab.

Приложение GET Mobile от компании CBORD играет роль своего рода электронного студенческого билета. С его помощью также можно оплачивать еду в столовой, заходить на студенческие мероприятия и открывать двери в комнатах общежития, лабораториях и пр. Однако приложение не пользовалось большой популярностью у студентов, в том числе у Джонсона, поскольку оно слишком долго загружалось и медленно работало. Поэтому Джонсон решил найти способ открывать дверь в свою комнату быстрее.

В процессе анализа сетевого трафика приложения студент понял, как воспроизвести сетевой запрос и открыть дверь с помощью одного касания к кнопке Shortcut на iPhone. Для этого Shortcut сначала должна отправить точное местоположение и запрос на открытие двери.

Однако Джонсон решил не останавливаться на достигнутом. Раз ему удалось открыть дверь в свою комнату без приложения, то можно ли таким образом открыть и другие двери?

Компания CBORD опубликовала список команд, доступных через ее API, которыми студенты могут управлять с помощью своих учетных данных. Однако здесь есть проблема: API не проверяет подлинность учетных данных. Другими словами, Джонсон или кто-либо еще с подключением к интернету может коммуницировать с API и пользоваться чужим аккаунтом, даже не зная пароль. API проверяет только уникальный ID студента, но он часто совпадает с выданным университетом идентификатором, публикуемы в открытых списках на университетских порталах.

Хотя для того, чтобы дверь открылась, студент должен находится рядом, Джонсону удалось обмануть API и заставить его «думать», будто он находится поблизости. Для этого он просто отправил назад координаты самого замка.

Джонсон попытался уведомить об уязвимости компании CBORD, но ее представители попросили его сообщить о проблеме через университет. Тем не менее, поскольку уязвимость очень легко проэксплуатировать, студент обратился к изданию TechCrunch с просьбой еще раз поговорить с CBORD. Проблема была исправлена 12 февраля, почти сразу после того, как издание связалось с разработчиком.

похожие материалы

Стрелочка
Стрелочка
Роскомнадзор выявил нарушения у 33 операторов связи при установке средств фильтрации трафика
Роскомнадзор выявил нарушения у 33 операторов связи при установке средств фильтрации трафика

Роскомнадзор в ходе плановых проверок обнаружил у 33 российских операторов связи нарушения правил установки и эксплуатации технических средств противодействия угрозам (ТСПУ), которые используются для фильтрации интернет-трафика, блокировки запрещённого контента и защиты инфраструктуры.

Найдена критическая уязвимость в библиотеке zlib, приводящая к DoS и возможному исполнению кода
Найдена критическая уязвимость в библиотеке zlib, приводящая к DoS и возможному исполнению кода

В широко используемой библиотеке сжатия данных zlib обнаружена серьёзная уязвимость переполнения глобального буфера, которая может привести к сбою программ (DoS) и в определённых условиях - к удалённому выполнению произвольного кода.

ИИ учится мыслить без данных
ИИ учится мыслить без данных

Исследователи представили новый подход в области искусственного интеллекта под названием Absolute Zero Reasoner (AZR) - систему, способную самостоятельно развивать навыки рассуждения без использования внешних обучающих данных.

X вскоре опубликует исходный код нового алгоритма рекомендаций
X вскоре опубликует исходный код нового алгоритма рекомендаций

Илон Маск объявил, что социальная сеть X* в течение семи дней откроет для публики исходный код своего нового алгоритма, который отвечает за рекомендации как органических, так и рекламных постов пользователям платформы.

Рост цен на электронику в 2026 году: чего ждать покупателям и рынку
Рост цен на электронику в 2026 году: чего ждать покупателям и рынку

Аналитики и участники рынка прогнозируют заметный рост цен на потребительскую электронику в 2026 году на фоне внедрения технологий искусственного интеллекта, дефицита оперативной памяти и увеличения налогов для производителей и импортеров.