Spor yönetimi yazılımındaki hatalar Hacker'ların fitness geçmişini silmesine izin ver

5 yıl önce

Güvenlik araştırmacıları, bir saldırganın, dünyadaki çözümü kullanan 5.000'den fazla spor salonundan herhangi birinden kullanıcı antremanlarını görüntülemesini ve değiştirmesini sağlayan Wodife Fitness platformunda güvenlik açıkları buldu.

Kullanıcı verileri (örneğin kişisel, egzersiz, ödemeler), Wodify, güvenlik sorunlarını ele almak için yeterli zaman verilmesine rağmen, henüz bir yamadan çıkmayı henüz bir düzeltme ekini onaylamadığı için risk altında olabilir.

WoDify, dünya çapında 5.000'den fazla spor salonunun kullandığı bir arada bir platformdur. Üyelik yönetimi seçenekleri sunmak dışında, müşterilerin hedeflerine ulaşmalarına ve performanslarını daha iyi izlemelerine yardımcı olabilir.

Platform, hem antrenörleri hem de sporculara hitap ediyor ve otomatik bir fatura sistemine sahip, sınıf zamanlaması, özel egzersizler oluşturmayı ve fitness verilerini (örneğin kalp atış hızı) izlenmesini sağlar.

Bugün yayınlanan bir raporda, Siber Güvenlik Şirketi'ndeki araştırmacılar Bishop Fox, WoDife Platformunda, yalnızca kullanıcıların egzersiz programlarını ve kişisel bilgileri değil aynı zamanda bir spor salonunun finansallarını etkileyebilecek bir dizi güvenlik açıklaması açıkladı.

Kusurların sömürülmesi, Bishop Fox'daki Kıdemli Güvenlik Danışmanı Dardan Prebreza, kullanan tüm spor salonlarından WoDife platformundaki girişleri numaralandırmayı ve değiştirilmesine izin verir. Kimlik doğrulaması ihtiyacına rağmen, sorunların ciddi etkileri vardır.

"Verileri değiştirirken, bir saldırgan, XSS'ye yol açan kötü niyetli bir JavaScript yükü yükler ekleyebilir. Bu, bir kullanıcının oturumunu kaçırmak, karma bir şifreyi çalmak veya kullanıcının JWT'yi hassas bilgiler ifşa etme güvenlik açığı üzerinden çalmak için kaldırılabilir "- DARDAN PREBREZA

Araştırmacı, idari spor salonu hesaplarından ödün vererek, finansal olarak motive olmuş bir saldırganın, spor üyelerinden parayı çalmak için ödeme ayarlarını düzenleyebilir.

Güvenlik açıklarından biri, kullanıcıları numaralandırmaya ve Wodify platformundaki verilerini değiştirmeye hizmet edebilecek yetersiz yetki kontrolünü ifade eder.

Hatanın kullanılması, kimlik doğrulaması gerektirir. Araştırmacı, bu hatayı hesaplarını kullanmak için bir WODife müşterisinden rıza aldıktan sonra başarıyla test ettiler.

Bu tür bir erişim, platformdaki diğer kullanıcıları, "örneğin veya spor salonu yöneticileri dahil", "örneğin veya spor salonu yöneticileri dahil olmak üzere", site sitesi komut dosyası (XSS) saldırıları aracılığıyla yerleştiren kötü amaçlı kodlar eklemeye izin verdi.

Hedef kullanıcının egzersiz yorumunda kötü amaçlı bir JavaScript yükü ekleyerek, araştırmacı, bir saldırganın kullanıcıların egzersiz verilerini tüm WODify WODify's Workout verilerini değiştirmesine izin verebilecek XSS güvenlik açığını tetikledi.

Bu tür bir erişim ile Prebreza, BleepingComputer'a, bilgisayar korsanlarının bir kullanıcının tüm egzersiz geçmişini, bir sporcunun eğitiminde ciddi olumsuz bir etkisi olacağı bir şeyi de silmesini sağladı.

Diğer soruşturma, Wodify uygulamasında dört depolanan XSS güvenlik açıkını ortaya koydu. Düzenli bir kullanıcının ayrıcalıkları, bir XSS hatasını tetikleyecek bir egzersiz sonucunda kötü niyetli javascript'i dikmek için yeterlidir.

Bu sayfayı yükleyen bir kullanıcı, saldırganın kodunun çalışmasına neden olur, potansiyel olarak hedef spor salonunun başvurusuna idari erişim sağladı.

"Bir saldırgan, belirli bir spor salonunun üzerinde idari erişim kazandıysa, ödeme ayarlarında değişiklik yapabilecekleri ve diğer kullanıcıların kişisel bilgilerini erişimine ve güncelleyebileceklerdi - Dardan Prebreza

WODIFY uygulamasında başka bir güvenlik açığı, hassas kullanıcı bilgilerini ortaya koyuyor ve bir XSS kusurunun yardımıyla oturumları kaçırma sağlar.

Prebrezza ilk önce bulgularının yarısından fazla birden fazla olduğunu bildirdi ve nisan ayında böceklerin 90 gün içinde sabitleneceği söylendi.

Araştırmacı, BleepingComputer'a Wodify ile iletişimin çok zor olduğunu ve Şirket'i güvenlik açıklarını kabul etmek için uzun zaman aldı.

"Güvenlik açıklarını kabul edene kadar neredeyse iki ay sürdü ve yalnızca doğrudan CEO'larına e-posta yoluyla doğrudan ulaşarak, bu da beni Nisan ayında yeni teknoloji başkanları ile temasa geçti."

"Mayıs ayında yeni / yamalı versiyonunu serbest bırakmaları gerekiyordu, bu daha sonra birkaç kez geri itildi. Araştırmacı, bize cevap verdikleri zaman, 5 Ağustos'ta son sürüm tarihi olarak belirtti "dedi.

Bishop Fox'tan açıklama zaman çizelgesine göre, Wodify 11 Haziran'da uygulamanın yeni bir versiyonunu serbest bırakması gerekiyordu ancak 5 Ağustos'ta güncellemeyi geciktirdi.

Ancak, Bishop Fox, 13 Temmuz'dan bu yana satıcıdan duymadıklarını söylüyor ve bir yama müşterilere serbest bırakıldığında habersiz.

BleepingComputer, Wodify'e ulaştı, ancak Yayınlanma zamanı ile geri dönmedi.

Ford Hatası Müşteri ve Çalışan Kayıtları İç Sistemlerden Maruz Kaldı

Aktif olarak sömürülen hata, milyonlarca yönlendiriciye kimlik doğrulamasını atlar

Microsoft Exchange Sunucuları Proxyshell Exploits üzerinden hackleniyor

Microsoft, başka bir Windows yazdırma biriktiricisi sıfır gün böcek onaylar

Microsoft, Windows Yazdırma Biriktiricisi PrintNightMare Güvenlik Açığı düzeltti

Kaynak: Bleeping Computer

More Posts