A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt

A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt
Fontos kérdés, hogy mennyire bízhatunk meg a nagy techcégekben, amikor személyes adatainkról vagy épp a vállalati kommunikáció biztonságáról van szó. Egy nemrég felfedezett sebezhetőség ugyanis lehetővé tette, hogy bárki a DoorDash hivatalos szervereiről küldhessen e-maileket. Ez teret adott az átveréseknek és az adathalásztámadásoknak – a botrány pedig egészen váratlan fordulatokat vett.

Hivatalosnak tűnő DoorDash-e-mailek bármikor, bárkinek

A problémát egy névtelen biztonsági szakértő, doublezero7 fedezte fel a DoorDash for Business platformján. Egy egyszerű hibáról volt szó, amely lehetővé tette, hogy a szolgáltatás adminisztrációs felületén akárki új „alkalmazottat” vegyen fel tetszőleges névvel és e-mail címmel, hozzárendelje egy költségkerethez, majd bármilyen tartalmú, tetszés szerint formázott HTML-levelet küldjön – mindezt teljesen hivatalos DoorDash-kinézettel és a no-reply@doordash.com címről.

A szakértő szerint a hiba forrása egy inputmező volt, amelynek tartalmát a rendszer nyers szövegként mentette el, és ugyanígy illesztette be a levelekbe. Így megfelelő kódolással akár teljes szövegrészeket lehetett elrejteni vagy manipulálni. Mivel a DoorDash-szerverről érkezett e-mail tökéletesen hitelesnek tűnt, ez a módszer szinte minden címzettnél működött. Ugyanis a platform védelme kizárólag a levelezőprogramok szűrőire támaszkodott, nem volt beépített ellenőrzés.

Másfél évig sebezhető volt a rendszer

A DoorDash-hiba kitartóan kihasználható maradt: a felfedezést követően több mint 15 hónapig semmit nem tettek ellene. Igazi biztonsági lavina indult el, amikor a kutató, beleunva a tétlenségbe, blogján nyilvánosan összefoglalta, milyen próbálkozásai voltak a bejelentéssel – konkrét részletek azonban ekkor még nem kerültek ki.

A hibát a HackerOne-on keresztül is leadta, de a „tájékoztató” státusz után (ami azt jelenti, hogy a cég nem tekintette kritikusnak) az ügy semerre nem mozdult. Végül csak azután javították a sebezhetőséget, hogy a kutató közvetlenül is elkezdte zaklatni a DoorDash vezetőségét. A rést néhány napon belül lezárták, miután ultimátumot kapott a cég.

Ezzel szemben a díjazásból kizárták a kutatót

A kutató szerint a vállalat teljesen figyelmen kívül hagyta a bejelentést, amíg nem kezdett el nyilvánosan is nyomást gyakorolni rájuk. Ezzel szemben a DoorDash úgy véli, hogy a követelés már etikátlan nyomásgyakorlás volt. Az eset gyorsan elmérgesedett: a vállalat kizárta a kutatót a hibavadász-programjukból, mivel ő pénzdíjat követelt az ügy sürgőssége miatt, ezt pedig zsarolásnak minősítették. A felkínált békéltetést a kutató visszautasította, ragaszkodva a pénzéhez.

A cég szerint a bejelentett sérülékenység nem tartozott a jutalmazott kategóriába, de a biztonsági csapat azonnal lezárta a rést. Mint mondták: csak azokkal működnek együtt, akik jóhiszeműen jelentik a hibákat. Ezzel szemben a kutató állítja, hogy mindössze a DoorDash 16 hónapig tartó hanyagságát szerette volna kompenzáltatni.


Mi a tanulság? Mindkét fél veszített

Habár a sérülékenységet végül kijavították, az ügy rávilágított, mennyire ellentétes elvárásokkal működnek a vállalatok és a független kutatók. Esetünkben ugyan nem szivárogtak ki DoorDash-ügyféladatok, és a támadás hatékonysága is a gyanútlan felhasználók figyelmességétől függött, ám a rendszer túl sokáig volt kitett a visszaélés veszélyének. A kutató végül hiába erőltette a pénzügyi elismerést, következményként kizárták a platformról, a DoorDash viszont most sem dicsekedhet hibátlan hibakezeléssel.

Ezzel szemben egy jó üzenete mégis van az esetnek: a biztonsági kutatók kitartása nélkül ma is működhetne a megtévesztő DoorDash-levelezés csatornája.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:50

Az esküvőszervezés forradalma: a menyasszonyok MI-től kérnek tanácsot

👰 Érdekes felvetés, hogy az MI – különösen a ChatGPT – már nemcsak az ismerkedésben vagy veszekedések lezárásában, hanem az esküvőszervezés legkülönbözőbb pontjain is helyet követel magának...

MA 20:34

A Google MI-je végre elintézi helyetted az utazást

✈ Egyre könnyebbé válik az utazástervezés, hála a Google legújabb MI-fejlesztéseinek. Akinek volt már része abban, hogy egy-egy nyaralás miatt tucatnyi böngészőfül között lavírozott, annak most egyszerűsödik az élete...

MA 20:17

A mindennapi zene fiatalon tartja az idősek agyát

🎵 Új kutatás szerint a 70 év feletti emberek, akik rendszeresen hallgatnak vagy játszanak zenét, sokkal kisebb eséllyel lesznek demensek vagy szenvednek kognitív leépüléstől...

MA 19:49

Az Amazonon már használt Fordokra is lecsaphatsz

Mostantól az Amazon Autos kínálatában használt Ford modellek is elérhetők. Egyelőre Los Angelesben, Seattle-ben és Dallasban érhető el a szolgáltatás, de hamarosan további városokban is megjelenik...

MA 19:02

Az új Windows-hiba miatt nem telepíthető a Microsoft 365

⚠ A Microsoft jelenleg egy olyan Windows-hiba elhárításán dolgozik, amely akadályozza a Microsoft 365 asztali alkalmazások telepítését...

MA 18:49

Az ősi vírusok odacsapnak az antibiotikumoknak

Egy apró, ősi vírus részletes térképe új utakat nyithat a szuperbaktériumok elleni harcban...

MA 18:33

Az adatlopási botrány, amely megrázta Pennsylvaniát

🔑 Augusztusban súlyos kibertámadás érte Pennsylvania állam főügyészének hivatalát: a rendszerbe betörő zsarolóvírus-banda több terabájtnyi személyes és egészségügyi adatot zsákmányolt...

MA 18:02

Elillan az intézményi tőke a kriptóból – vége a bikának?

📈 Sorozatban harmadik hete zuhan a kriptobefektetési alapok vagyona: csak az elmúlt héten 2 milliárd dollár (kb...

MA 17:49

Az Emirates újabb Boeing-gigarendelése vihart kavart Dubajban

🛩 Az Emirates légitársaság 65 új Boeing 777-9 típusú repülőgépet rendelt 13 200 milliárd forintért (38 milliárd dollárért) a Dubai Airshow első napján...

MA 17:18

Az X bemutatta a Chatet: jönnek a titkosított üzenetek

💬 Az X leleplezte a Chat nevű új üzenetküldőt, amely leváltja az eddigi rendszert, mától pedig elérhető iOS-en és a weben, Androidra pedig hamarosan érkezik...

MA 16:56

Történelmi események a mai napon (November 17.)

Két mondatban: ezen a napon trónváltások, sorsfordító csaták és államalapítások alakították Európa és a világ történelmét...

MA 16:18

Az új MI-óriás: Bezos a valós világ technológiáját veszi célba

🚀 Jeff Bezos új MI-céget indít Project Prometheus néven, amely a mérnöki tudományokra és az űrkutatásra fókuszál...

MA 16:03

A Jaguar Land Rover-hack után 870 milliárdot bukott a Tata Motors

Az indiai Tata Motors jelenleg is küszködik a Jaguar Land Rovert ért kibertámadás következményeivel...

MA 15:51

Az MI felforgatja az iskolát: beszélgess, tanulj villámgyorsan!

📚 Az MI, különösen a generatív alkalmazások, mint a ChatGPT, alapjaiban változtatják meg az oktatás világát...

MA 15:18

A MI-vel felturbózott Windows 11 most mindenkit felbőszít – miért?

👨‍💻 Amit látunk, az túlmutat a megszokotton: a Windows 11 felhasználói folyamatosan egyre hangosabban fejezik ki elégedetlenségüket az operációs rendszer MI-vel kapcsolatos újításai miatt...

MA 15:03

A fosszilisenergia-létesítmények veszélybe sodorják az amerikaiak egészségét

Amerikában közel 47 millió ember él olyan közel valamilyen fosszilisenergia-infrastruktúrához, hogy mindennapjaik során jelentős egészségügyi kockázatoknak lehetnek kitéve...

MA 14:49

A milliárdos Jeff Bezos MI-re vált: új vállalat élén

Jeff Bezos új szerepben tér vissza: a Project Prometheus nevű MI-startup társigazgatója lesz...

MA 14:18

Az adatvédelem csődje: titkok, támadások, az elmaradt jelentés

Érdemes megvizsgálni, hogy az elmúlt hetekben hogyan sodródtak cégek és szervezetek súlyos adatbiztonsági botrányokba, miközben az állami szervek is késlekednek a nyilvánosság tájékoztatásával...

MA 13:33

Az önvezető autók San Franciscóban a macskákat is veszélyeztetik

A San Franciscó-i Mission negyed közösségét megrázta, hogy egy népszerű bolti macska, Kit Kat életét vesztette, amikor egy Waymo önvezető taxi elütötte október 27-én este...