Выявление опасной XSS-уязвимости принесло владельцу авто Tesla 10 000 долларов

Выявление опасной XSS-уязвимости принесло владельцу авто Tesla 10 000 долларов
фото показано с : cryptofeed.ru

2019-7-19 14:47

Баг удалось найти благодаря оставленному включенным инструменту XSS Hunter

Уязвимость удалось найти случайно. Изначально Сэм Карри решил проверить информационно-развлекательную систему Tesla Model 3. Пользователь пытался выяснить, насколько хорошо она защищена от атак форматирования строки, после чего применил инструмент XSS Hunter. Но все попытки взлома обернулись провалом. Карри даже забыл выключить XSS Hunter, который заявил о себе позднее, после обращения в сервис обслуживания.

Оказалось, что «слепая» XSS-уязвимость присутствовала в контексте субдомена. Он предоставляет информацию о VIN, скорости, температуре, версии прошивки и даже часовом поясе. Но при внутреннем использовании баг не давал о себе знать. Для его активации необходимо связаться со службой поддержки, которая открывает доступ к контексту DOM и JavaScript. Затем злоумышленнику становился доступным большой объем информации об автовладельце. Уязвимость, когда о ней уведомили Tesla, устранили в течение 12 часов, а Сэму Карри выплатили внушительный гонорар.

Аналог Notcoin - Blum - Играй и зарабатывай Монеты

источник »

TeslaCoilCoin (TESLA) на Currencies.ru

$ 0.0009294 (+0.00%)
Объем 24H $0
Изменеия 24h: 0.00 %, 7d: 0.00 %
Cегодня L: $0.0009294 - H: $0.0009294
Капитализация $0 Rank 99999
Доступно / Всего 0 TESLA

tesla xss-уязвимости долларов владельцы bounty автомобилей рамках

tesla xss-уязвимости → Результатов: 1