Kompania Cox Communications, e treta më e madhe në SHBA në ofrimin e televizionit me kabllo dhe një nga operatorët më të mëdhenj të aksesit të gjerë, me 6.5 milion abonentë, publikoi rezultatet e eksperimentimeve me ofruesin e saj të API-ve të brendshme të Web, të cilat janë të disponueshme për kërkesa të jashtme dhe përdoren, mes të tjerash, për të aksesuar modemët e abonentëve dhe bazën e përdoruesve. Doli se, duke ditur vetëm adresën MAC të pajisjes së abonentit, është e mundur të merrni kontroll të plotë mbi modemët, duke lejuar ndryshimin e cilësimeve dhe ekzekutimin e çdo urdhri në modem. Në thelb, çdo sulmues mund të aksesojë modemët, në mënyrë të ngjashme me aksesin inxhinierik që merr shërbimi i mbështetjes së operatorit të telekomit.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se adresa MAC e pajisjes sĂ« abonentit mund tĂ« merret pĂ«rmes thirrjes nĂ« public Web API pa kaluar autentikimin, duke pĂ«rdorur funksionin e kĂ«rkimit tĂ« abonentĂ«ve, pĂ«r shembull, duke bĂ«rĂ« njĂ« seleksion sipas emailit ose numrit tĂ« llogarisĂ« (duke kaluar nĂ«pĂ«r numra, mund tĂ« nxirren tĂ« dhĂ«na pĂ«r klientĂ«t njĂ« nga njĂ«). PĂ«rveç adresĂ«s MAC, jepen edhe tĂ« tjera tĂ« dhĂ«na mbi abonentin, duke pĂ«rfshirĂ« adresĂ«n, telefonin, emrin dhe mbiemrin dhe emailin. TĂ« gjitha informacionet janĂ« tĂ« disponueshme pĂ«r kĂ«rkesa nga rrjeti i jashtĂ«m pa autentikim. Gjithashtu, informacioni mund tĂ« jo vetĂ«m tĂ« merret, por edhe tĂ« ndryshohet. E gjithĂ« API publike e disponueshme ka mĂ« shumĂ« se 700 menaxherĂ«, shumĂ« prej tĂ« cilĂ«ve realizojnĂ« operacione administrimi.
PĂ«r verifikimin e transmetimit tĂ« urdhrave dhe cilĂ«simeve nĂ« modemĂ«t e pĂ«rdoruesve, Ă«shtĂ« pĂ«rdorur njĂ« parametĂ«r i enkriptuar, por funksionet pĂ«r enkriptimin janĂ« gjetur nĂ« njĂ« nga skriptet nĂ« gjuhĂ«n JavaScript, tĂ« ofruara nga faqja webcdn-business.cox.com. ĂelĂ«si pĂ«r enkriptimin u mundĂ«sua duke vendosur njĂ« pikĂ« NdĂ«rprerje nĂ« kĂ«to funksione nĂ« debugger-in e JavaScript nĂ« shfletues gjatĂ« regjistrimit nĂ« faqen myaccount-business.cox.com. ĂelĂ«si pĂ«r enkriptimin u formua duke pĂ«rdorur adresĂ«n MAC, identifikuesin e pajisjes dhe numrin e llogarisĂ« sĂ« pĂ«rdoruesit, si dhe disa parametra ndihmĂ«s, siç Ă«shtĂ« modeli i pajisjes dhe lloji i aksesit.
Skenari i sulmit përfshin gjetjen e viktimës përmes një API publik në internet, duke përdorur kërkimin sipas emrit, numrit të telefonit, emailit ose numrit të llogarisë. Më pas, sulmuesi i drejtohet API-t për të nxjerrë një grup të plotë të të dhënave personale të abonentit, duke përdorur UUID-në e marrë gjatë kërkimit në hapin e parë. Duke përdorur adresën MAC të modemës, e cila figuron në të dhënat e abonentit, sulmuesi mund të shikojë listën e pajisjeve të lidhura me modemën, të ndryshojë çdo parametrin në modemë, të kërkojë fjalëkalimin që përdoret për lidhjen me Wi-Fi dhe të ekzekutojë çdo komandë në pajisje, të cilat mund të përdoren, për shembull, për organizimin e analizës ose për redrektimin e trafikut të përdoruesit.
Burimi: opennet.ru
