DPD Group'un paket izleme sisteminde kimliği doğrulanmamış bir API çağrısı güvenlik açığı, müşterilerinin kişisel olarak tanımlanabilir ayrıntılarına erişmek için kullanılmış olabilir.
DPD Group, küresel bir varlığa sahip bir parsel dağıtım hizmetidir, yıllık iki milyar parselde nakliye dünya çapında.
Parsellerinin durumunu ve konumunu izlemek için, müşterilerin bir parsel kodu ve posta kodu girmeleri beklenir ve veritabanındaki geçerli bir girişle eşleşirse, nakliye ayrıntılarını görüntülemeye yetkilidir.
Kalem Test Partners'teki araştırmacılar sistemi araştırdı ve API çağrılarındaki parsel kodlarını deneyebileceklerini ve AÇIKSINA GERİ OPTICTMAP adreslerini haritadaki konumu ile geri alabileceklerini buldu.
Arayış, haritanın bir ekran görüntüsünü geri vermesine rağmen, resimde tasvir edilen sokak adlarını kullanarak çoğu durumda posta kodunu türetmek oldukça kolaydır.
Geçerli bir parsel kodunu ve eşleşen bir posta kodunu tutan yetkisiz bir birey, teslimat bilgilerini görüntüleyen başka birinin izleme sayfasına erişebilir.
Verilen geçerli oturum belirteci ile, bu kişinin tam adı, e-posta adresi, cep telefonu numarası ve daha fazlası da dahil olmak üzere altta yatan JSON verilerini görüntüleyebilir.
Kalem Test Ortakları, 02 Eylül 2021'de sorunu keşfetti ve derhal DPD'yi uyardı. Firma konuyu bir aydır değerlendirdi ve sonunda Ekim 2021'de bir düzeltme itti.
Bu nedenle, API erişimi güvenlik açığı, en az bir ay boyunca sömürü için kullanılabilir, ancak fırsat penceresi muhtemelen çok daha kapsamlıdı.
Araştırmacılar muhtemelen bunu keşfedecek ilk kişi olsa da, "sessiz" uzun süreli kötüye kullanımın senaryosu hariç tutulamaz.
Bu API saldırısının çalıştığı yol rastgeledir, çünkü belirli kimlikler için parsel numaralarını tahmin edemez, ancak kimlik avı aktörlerinin elinde faydalı olacaktır.
Nakliye durumu ayrıntılarını ve eşleşen iletişim bilgilerini bilmek, başarılı bir kimlik avı saldırısı için sahneyi ayarlar.
Parsel teslimat hizmeti sağlayıcıları, 2021 sonunda kimlik avı kampanyaları tarafından en çok taklit edilen şirketlerdi, bu yüzden bu zaten çok hedefli bir sektör.
API kusurunda daha fazla bilgi istemek ve müşteriler üzerindeki potansiyel etkisi hakkında daha fazla bilgi talep etmek için DPD grubuna ulaştık, ancak firmadan henüz haber almadık.
Araştırmacılar, kullanıcıları çevrimiçi olarak takip etmek için GPU parmak izi kullanıyor
Android kullanıcıları artık vatoz saldırılarını engellemek için 2G'yi devre dışı bırakabilir
Google, Android'de Ayrıcalıklar Hatasının Uzaktan Yükseltilmesini Tamir
Microsoft Şubat 2022 Yama Salı Düzeltmeler 48 Kusurlar, 1 Sıfır Günü
Microsoft Ocak 2022 Yama Salı Düzeltmeler 6 Sıfır Gün, 97 Kusurlar
Kaynak: Bleeping Computer