Los investigadores de seguridad han descubierto múltiples vulnerabilidades en cientos de servicios de GPS que podrían permitir a los atacantes exponer toda una serie de datos confidenciales en millones de dispositivos de localización en línea gestionados por servicios de GPS vulnerables.
La serie de vulnerabilidades descubiertas por dos investigadores de seguridad, Vangelis Stykas y Michael Gruhn, quienes denominaron a los errores como " Trackmageddon " en un informe , que detalla los principales problemas de seguridad que han encontrado en muchos servicios de localización por GPS.
Trackmageddon afecta a varios servicios de GPS que aprovechan los datos de geolocalización de los usuarios de una gama de dispositivos inteligentes habilitados para GPS, incluidos los rastreadores de niños, rastreadores de automóviles, rastreadores de mascotas, entre otros, en un esfuerzo por permitir a sus propietarios realizar un seguimiento de dónde están.
Según los investigadores, las vulnerabilidades incluyen contraseñas fáciles de adivinar (como 123456), carpetas expuestas, puntos finales API inseguros y problemas inseguros de referencia directa de objetos (IDOR).
Al explotar estos defectos, un tercero no autorizado o un pirata informático puede acceder a la información de identificación personal recopilada por todos los dispositivos de localización, incluidas las coordenadas de GPS, números de teléfono, modelo de dispositivo e información de tipo, números de IMEI y nombres asignados personalizados.
La serie de vulnerabilidades descubiertas por dos investigadores de seguridad, Vangelis Stykas y Michael Gruhn, quienes denominaron a los errores como " Trackmageddon " en un informe , que detalla los principales problemas de seguridad que han encontrado en muchos servicios de localización por GPS.
Trackmageddon afecta a varios servicios de GPS que aprovechan los datos de geolocalización de los usuarios de una gama de dispositivos inteligentes habilitados para GPS, incluidos los rastreadores de niños, rastreadores de automóviles, rastreadores de mascotas, entre otros, en un esfuerzo por permitir a sus propietarios realizar un seguimiento de dónde están.
Según los investigadores, las vulnerabilidades incluyen contraseñas fáciles de adivinar (como 123456), carpetas expuestas, puntos finales API inseguros y problemas inseguros de referencia directa de objetos (IDOR).
Al explotar estos defectos, un tercero no autorizado o un pirata informático puede acceder a la información de identificación personal recopilada por todos los dispositivos de localización, incluidas las coordenadas de GPS, números de teléfono, modelo de dispositivo e información de tipo, números de IMEI y nombres asignados personalizados.
Qué es más? En algunos servicios en línea, un tercero no autorizado también puede acceder a las fotos y grabaciones de audio cargadas por dispositivos de localización de seguimiento.
El dúo dijo que han estado tratando de acercarse a proveedores potencialmente afectados detrás de los servicios de seguimiento afectados para advertirles sobre la gravedad de estas vulnerabilidades.
Según los investigadores, uno de los proveedores mundiales más grandes de dispositivos de rastreo por GPS, ThinkRace, puede haber sido el desarrollador original de la ubicación defectuosa que sigue el software del servicio en línea y el vendedor de licencias para el software.
Aunque se han corregido cuatro de los dominios afectados de ThinkRace, los dominios restantes que todavía utilizan los mismos servicios defectuosos continúan siendo vulnerables. Dado que muchos servicios podrían seguir utilizando versiones anteriores de ThinkRace, se insta a los usuarios a mantenerse actualizados.
"Tratamos de darles a los vendedores tiempo suficiente para arreglar (también respondemos por ese asunto) mientras ponderamos esto contra el riesgo inmediato actual de los usuarios", escribieron los investigadores en su informe.
"Entendemos que solo un arreglo de proveedor puede eliminar el historial de ubicación del usuario (y cualquier otro dato de usuario almacenado para ese asunto) de los servicios afectados, pero nosotros (y yo personalmente porque mis datos también están en uno de esos sitios) juzgamos el riesgo de estas vulnerabilidades se explotan contra los dispositivos de seguimiento de la ubicación en vivo mucho más alto que el riesgo de que se expongan los datos históricos ".En muchos casos, los proveedores intentaron parchar las vulnerabilidades, pero los problemas terminaron reapareciendo. Alrededor de 79 dominios siguen siendo vulnerables, y los investigadores dijeron que no sabían si se repararían estos servicios.
"Ha habido varios servicios en línea que dejaron de ser vulnerables a nuestro código de prueba de concepto automatizado, pero como nunca recibimos una notificación de un proveedor que los corrigió, es posible que los servicios vuelvan a estar en línea nuevamente como vulnerables", dijo el dúo. dijo.Puede encontrar la lista completa de los dominios afectados en el informe de Trackmageddon.
Stykas y Gruhn también recomendaron algunas sugerencias para que los usuarios eviten estas vulnerabilidades, lo que incluye eliminar la mayor cantidad posible de datos de los dispositivos afectados, cambiar la contraseña de los servicios de seguimiento y mantener uno fuerte o simplemente dejar de usar los dispositivos afectados hasta que los problemas son fijos.
Fuente: Thehackernews
0 Comentarios