TIM News utiliza cookies e outras tecnologias semelhantes para personalizar a sua experiência e publicidade e recomendar conteúdo, de acordo com a nossa Privacidade . Ao continuar navegando, você concorda com estas condições.
Aceitar
Home
Tecnologia
Uber tem falha de segurança que permite golpe por e-mail legítimo
Tecnologia

Uber tem falha de segurança que permite golpe por e-mail legítimo

publisherLogo
Tecmundo
03/01/2022 23h30
icon_WhatsApp
icon_facebook
icon_email
https://timnews.com.br/system/images/photos/14838700/original/open-uri20220103-18-pkq53s?1641252637
icon_WhatsApp
icon_facebook
icon_email
PUBLICIDADE

O pesquisador de segurança Seif Elsallamy descobriu uma vulnerabilidade no sistema de e-mail da Uber que permite que qualquer pessoa envie e-mails fingindo ser da empresa. As mensagens eletrônicas não são classificadas como spam, já que o endereço utilizado pelo remetente é o legítimo. Segundo o especialista, a falha é causada por exposição de um dos endpoints de e-mail da Uber.

Em uma demonstração da falha, Seif enviou um e-mail para a equipe do site Bleeping Computer contendo um formulário que pedia o número do cartão de crédito do usuário para que a conta não fosse supostamente suspensa. O e-mail foi recebido normalmente, sem qualquer acusação de spam do provedor e com o endereço correto. 

Demonstração da falha de segurança no e-mail da UberDemonstração da falha de segurança no e-mail da Uber

Falta de resposta

A pior parte é que a Uber foi informada do problema de segurança do e-mail, mas considerou erroneamente que para explorar a falha seria necessário uso de engenharia social, algo que estaria "fora do escopo" da Uber. Na véspera de ano novo, Seif Elsallamy tentou enviar um relatório sobre o problema através de sua plataforma de segurança HackerOne, mas não obteve sucesso.

Resposta da Uber à tentativa de reportar o problemaResposta da Uber à tentativa de reportar o problema

Alguns outros usuários já haviam tentado informar a Uber sobre o problema, sem obter qualquer resposta. Um deles comunicou a empresa em março de 2021, mas o report foi fechado pelo triager da Uber com a classificação de conteúdo "informativo".

Veja no Twitter
twitter

i reported this issue on @Hacker0x01 last year and triager closed it as informative xD pic.twitter.com/29yxgTV287

January 2, 2022
Esse texto não reflete, necessariamente, a opinião do TIM NEWS, da TIM ou de suas afiliadas.
icon_WhatsApp
icon_facebook
icon_email
PUBLICIDADE
Confira também