首页 > 动态中心 > 技术文章  >  正文

福特汽车公司出现数据泄露bug 可窥视公司机密数据

2023-06-15 00:00:00

文章摘要:据Bleeping Computer报道,8月15日,研究人员披露了在福特网站上发现的一个漏洞,该漏洞可以让浏览者窥视公司机密记录、数据库并且执行帐户接管。研究人员于今年2月向福特报送该漏洞,福特称该漏洞已修复。数据泄露的根源是福特汽车公司服务器上运行的 Pega Infinity 客户参与系统配置错误。从数据泄露到账户接管福特汽车公司网站上存在一个系统漏洞,该漏洞允许浏览者访问敏感系统,并获取包

据Bleeping Computer报道,8月15日,研究人员披露了在福特网站上发现的一个漏洞,该漏洞可以让浏览者窥视公司机密记录、数据库并且执行帐户接管。研究人员于今年2月向福特报送该漏洞,福特称该漏洞已修复。

数据泄露的根源是福特汽车公司服务器上运行的 Pega Infinity 客户参与系统配置错误。

从数据泄露到账户接管

福特汽车公司网站上存在一个系统漏洞,该漏洞允许浏览者访问敏感系统,并获取包括客户数据库、员工记录、内部票证等专有信息。

漏洞由Robert Willis 和 break3r发现, 并得到了Sakura Samurai白帽组织成员Aubrey Cottle、Jackson Henry和John Jackson 的进一步验证和支持 。

这种问题是由一个名为 CVE-2021-27653 信息泄露漏洞引起的,存在于配置不当的 Pega Infinity 客户管理系统实例中。

研究人员向媒体分享了福特内部系统和数据库的许多截图,例如下图所示的公司票务系统:

福特内部的票务系统

想要利用该漏洞的话,攻击者必须先访问配置错误的 Pega Chat Access Group 门户实例的后端 Web 面板:

https://www.rpa-pega-1.ford.com/prweb/PRChat/app/RPACHAT_4089/bD8qH******bIw4Prb*/!RPACHAT/$STANDARD...

作为 URL 参数提供的不同负载,可能使攻击者能够运行查询、检索数据库表、OAuth 访问令牌和执行管理操作。

研究人员表示,暴露的资产包含以下所示的一些敏感的个人身份信息 (PII):

客户和员工记录、财务账号、数据库名称和表、OAuth 访问令牌、内部投票、用户个人资料、内部接口、搜索栏历史等。

Robert Willis在一篇博客文章中写道, “影响规模很大,攻击者可以利用访问控制中发现的漏洞,获取大量敏感记录,获取大量数据,执行帐户接管。”

用时六个月“强制披露”

2021年2月,研究人员向Pega报告了他们的发现,他们用相对较快的时间修复了聊天门户中的 CVE。大约在同一时间,福特公司也通过HackerOne 漏洞披露计划收到了该漏洞报送。

但是,根据报道,随着漏洞披露时间表的推进,福特的反馈却变得越来越少。

Jackson在电子邮件采访中回应媒体,“有一次,福特汽车公司对我们的问题置之不理,经过HackerOne的调解,我们才得到福特对该漏洞的初步回应。”

Jackson还表示,随着披露时间表的进一步推进,研究人员仅在发布了该漏洞的推文以后,收到了HackerOne的回复,没有包含任何敏感细节:

Jackson在后续的推文中继续说:“当漏洞标记成已经解决后,福特汽车公司忽略了我们的披露请求,随后,HackerOne调解同样忽略了我们的披露请求,这可以在 PDF 中看到“;“出于对法律和负面影响的担忧,我们只能等待整整六个月才能根据HackerOne的政策执行强制披露。“

目前,福特汽车公司的漏洞披露计划没有提供金钱激励或者漏洞奖励,因此根据公众利益进行协调披露是研究人员唯一希望的获得“奖励”。

跟随报道披露出的报告副本显示,福特没有对具体的安全相关行动发表评论。

根据 PDF 中的讨论,福特与HackerOne对研究人员表示:“发现的漏洞在提交给 HackerOne后不久,系统就下线了。”

尽管福特在报告发布后24小时内已经将这些终端下线,但研究人员在同一份报告中评论称,”在报告发布后,这些终端仍然可以访问,要求进行另一次审查和补救。“

目前尚不清楚是否有人员利用该漏洞入侵福特的系统,或者是否访问了客户和员工的敏感数据。[来源:FREEBUF]

上一篇 : 震惊!T-Mobile再次发生数据泄露,超1亿用户数据暴露
  • 相关推荐
  • 安全随行 | 智能汽车时代,如何构筑汽车数据的安全围墙?

    中国作为汽车制造业大国,汽车制造行业在随着社会技术的不断进步和创新,也在不断的创新与发展中,特别是新能源汽车上升为国家战略,无人驾驶等新技术早已崭露头角,产业互联网蓬勃发展下,针对汽车制造过程的控制变得日益复杂,也令数据的高效、合理使用及其安全防护需求愈发凸显。此外,汽车制造企业还应与相关合作伙伴建立数据安全保障机制,...

    2023-09-18 11:03:46
  • 洞察眼MIT——汽车行业数据防泄密管控

    车企数据防泄密:汽车行业的快速发展离不开信息数字化的影响,企业数据成为市场竞争力的关键要素。对于汽车企业而言,无论是从汽车的设计、生产、销售,还是从企业实施ERP、供应链管理的维度来看,其中每个环节都存储着海量的数据信息,为保证企业产业链的正常运作,进行数据防泄密安全管理是汽车企业的未来发展常态。企业简介该企业是国内规...

    2023-09-01 00:00:00
  • 汽车企业数据泄露事件频发,企业需重视数据安全保护

    近年来,全球发生看多家汽车企业数据泄露事件,其中包括日产汽车北美公司、蔚来汽车、和泰汽车等。2022年9月26日,日产汽车证实客户数据泄露,涉及约1.7万名客户,包括全名、出生日期和NMAC账号(日产金融账户)等信息。日产汽车称2022年6月21日便收到软件开发供应商的数据泄露通知,该第三方供应商接收日产汽车客户数据为...

    2023-09-01 00:00:00
  • 汽车企业数据泄露频发!数据安全保护已刻不容缓!

      近年来,多家汽车企业相继遭遇了数据泄露事件,其中包括日产汽车北美公司、蔚来汽车、和泰汽车等。这些事件对企业及其客户的数据安全产生了重大影响。  具体来说,2023年9月26日,日产汽车证实客户数据泄露,涉及约1.7万名客户,包括全名、出生日期和NMAC账号(日产金融账户)等信...

    2023-09-01 00:00:00
  • 数据防泄密科普:汽车零部件企业如何打造信息防泄密体系

    某汽车零部件公司专业从事汽车标牌、散热器格栅、车轮盖、装饰条、门把手等内外饰件的设计开发及生产,采用国内外先进的注塑、电镀、涂装、装配等生产设备,向客户提供质量、成本等各方面具有竞争力的优质服务,直接为广汽本田、丰田、广乘等汽车厂商供货。企业的核心诉求技术开发部的文档是明文存储的,需要定义文档密级,避免无关人员查看公司...

    2023-07-18 00:00:00
  • 数据防泄密科普:汽车集团的终端安全管理

    客户简要介绍某汽车集团是具有独立完整的生产、供应、销售及研发体系的上市公司,着力培育发展自主汽车品牌,业务面向国内外市场的汽车整车设计与制造、汽车销售与物流、金融等服务,在职员工超10万人,集团拥有数十家知名企业,位列于《财富》世界500强排名榜上。企业的核心诉求公司外来访客多,通过连接公司内部网络可以直接访问互联网或...

    2023-07-18 00:00:00
  • 数据防泄密科普:汽车空调企业的终端防泄密

    客户简要介绍某上市公司是一家专业研发、制造各类车辆空调系统的企业。依托二十年的技术积淀,公司业务领域逐步覆盖大中型客车空调、乘用车空调、轨道车空调、新能源汽车空调领域。公司致力于打造移动式空调系统的民族品牌。现旗下有20余家分子公司,员工三千余人,业务覆盖全国34个省市,产品远销巴西、马来西亚、印度尼西亚等海外30多个...

    2023-07-18 00:00:00
  • 数据防泄密科普:汽车零部件制造企业的终端安全管理

    客户简要介绍某汽车装备制造有限公司是日本某投资公司的合资子公司,于1996年进入中国市场,已在天津、上海、唐山、福州、广州等地成立多家分公司及生产基地,在国内拥有超2500名员工,产品主要包括汽车传动系统、刹车、底盘、车身和发动机部件等。企业的核心诉求汽车零部件的设计图纸、生产数据报表等文档员工可随意传播导致泄密,公司...

    2023-07-18 00:00:00
  • 数据防泄密科普:新能源汽车企业的终端防泄密

    客户简要介绍某新能源汽车企业成立于2016年,专注于新能源电动汽车领域整车及核心三电(电池、电驱、电控)和传统汽车核心部件总成的研发、制造和生产。现有员工过万人,全球技术专利超过1000项,拥有工业4.0打造的高度自动化智慧工厂。其中爆款车型上市不到一百天天累计交付突破万辆,用户及体验中心超过700家。企业的核心诉求新...

    2023-07-18 00:00:00
  • 新能源汽车企业的图纸防泄密解决方案

    今年新能源汽车行业在现在国内的发展已经趋于成熟化,随着小米雷军宣布进入造车行业,互联网大的企业都在互联网汽车中布局,为了给汽车消费者提供更新的安全驾驶体验,很多自动驾驶技术也在不断的更新换代。新能源自动驾驶汽车很显然已经成为市场需要的先导。但是日益竞争激烈的自动驾驶汽车行业,新能源汽车的企业为了让自身有核心竞争力,对企...

    2023-07-11 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师