[情報] 熱心粉絲回報能發現車手資料的FIA安全性漏洞

作者: milkypine (小純葛格)   2025-10-23 21:57:05
https://ian.sh/fia
https://x.com/galnagli/status/1981059382080323634
三位剛好是F1粉絲的駭客galnagli、samwcyo和iangcarroll近日在FIA的網站上發現安全漏?
他們從管理FIA車手的網站「drivercategorisation.fia.com」入手並取得管理者權限
https://i.imgur.com/WKHnZRX.png
他們以Max Verstappen為例,網站顯示了其護照、履歷、駕照、密碼雜湊和個人識別資訊
甚至還能查閱所有與車手分類相關的內部通訊,包括他們表現的評論以及委員會的相關決策
在他們回報後,FIA已修復相關漏洞
賽事幹事沒錢請專人
網站設計一蹋糊塗
車手罰款突破天際
啊這些到底都花在哪啊???
作者: WindSpread (陽だまりの詩)   2025-10-23 21:59:00
5萬歐拿去吃豪華晚餐惹
作者: gungriffon (阿毛毛Q)   2025-10-23 22:31:00
好像一直都沒交待罰款去向?
作者: LIEN2021   2025-10-23 22:35:00
還好是熱心車迷
作者: Vincent8026 (交大帥哥)   2025-10-23 23:45:00
這種事不罕見啦,有學生從學校系統簡單手法弄出上千張護照身分證,寄給學校高層推動資訊安全的方式永遠都是直接讓他出包
作者: WEight22 (微笑貓)   2025-10-24 00:01:00
白帽駭客在很多業界應該都有?
作者: Scent56 (香民56)   2025-10-24 00:10:00
還好沒去把車手名字改成Firstname Lastname
作者: Vincent8026 (交大帥哥)   2025-10-24 03:34:00
他的漏洞就是把權限做在瀏覽器端瀏覽器端跟伺服器端說自己是啥權限,伺服器可能就信被測試出規則後就拿到最大權限了6/3駭客通知,當天系統下線, 6/10修復6/22公開揭露*10/22公開揭露跟之前某家台灣客運業者一樣,在瀏覽器端算金額伺服器端又不檢查,真的開出票
作者: ken720331 (肯)   2025-10-24 06:33:00
直接打臉是最好的

Links booklink

Contact Us: admin [ a t ] ucptt.com