2025. 11. 17., 18:19

A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt

A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt
Fontos kérdés, hogy mennyire bízhatunk meg a nagy techcégekben, amikor személyes adatainkról vagy épp a vállalati kommunikáció biztonságáról van szó. Egy nemrég felfedezett sebezhetőség ugyanis lehetővé tette, hogy bárki a DoorDash hivatalos szervereiről küldhessen e-maileket. Ez teret adott az átveréseknek és az adathalásztámadásoknak – a botrány pedig egészen váratlan fordulatokat vett.

Hivatalosnak tűnő DoorDash-e-mailek bármikor, bárkinek

A problémát egy névtelen biztonsági szakértő, doublezero7 fedezte fel a DoorDash for Business platformján. Egy egyszerű hibáról volt szó, amely lehetővé tette, hogy a szolgáltatás adminisztrációs felületén akárki új „alkalmazottat” vegyen fel tetszőleges névvel és e-mail címmel, hozzárendelje egy költségkerethez, majd bármilyen tartalmú, tetszés szerint formázott HTML-levelet küldjön – mindezt teljesen hivatalos DoorDash-kinézettel és a no-reply@doordash.com címről.

A szakértő szerint a hiba forrása egy inputmező volt, amelynek tartalmát a rendszer nyers szövegként mentette el, és ugyanígy illesztette be a levelekbe. Így megfelelő kódolással akár teljes szövegrészeket lehetett elrejteni vagy manipulálni. Mivel a DoorDash-szerverről érkezett e-mail tökéletesen hitelesnek tűnt, ez a módszer szinte minden címzettnél működött. Ugyanis a platform védelme kizárólag a levelezőprogramok szűrőire támaszkodott, nem volt beépített ellenőrzés.

Másfél évig sebezhető volt a rendszer

A DoorDash-hiba kitartóan kihasználható maradt: a felfedezést követően több mint 15 hónapig semmit nem tettek ellene. Igazi biztonsági lavina indult el, amikor a kutató, beleunva a tétlenségbe, blogján nyilvánosan összefoglalta, milyen próbálkozásai voltak a bejelentéssel – konkrét részletek azonban ekkor még nem kerültek ki.

A hibát a HackerOne-on keresztül is leadta, de a „tájékoztató” státusz után (ami azt jelenti, hogy a cég nem tekintette kritikusnak) az ügy semerre nem mozdult. Végül csak azután javították a sebezhetőséget, hogy a kutató közvetlenül is elkezdte zaklatni a DoorDash vezetőségét. A rést néhány napon belül lezárták, miután ultimátumot kapott a cég.

Ezzel szemben a díjazásból kizárták a kutatót

A kutató szerint a vállalat teljesen figyelmen kívül hagyta a bejelentést, amíg nem kezdett el nyilvánosan is nyomást gyakorolni rájuk. Ezzel szemben a DoorDash úgy véli, hogy a követelés már etikátlan nyomásgyakorlás volt. Az eset gyorsan elmérgesedett: a vállalat kizárta a kutatót a hibavadász-programjukból, mivel ő pénzdíjat követelt az ügy sürgőssége miatt, ezt pedig zsarolásnak minősítették. A felkínált békéltetést a kutató visszautasította, ragaszkodva a pénzéhez.

A cég szerint a bejelentett sérülékenység nem tartozott a jutalmazott kategóriába, de a biztonsági csapat azonnal lezárta a rést. Mint mondták: csak azokkal működnek együtt, akik jóhiszeműen jelentik a hibákat. Ezzel szemben a kutató állítja, hogy mindössze a DoorDash 16 hónapig tartó hanyagságát szerette volna kompenzáltatni.


Mi a tanulság? Mindkét fél veszített

Habár a sérülékenységet végül kijavították, az ügy rávilágított, mennyire ellentétes elvárásokkal működnek a vállalatok és a független kutatók. Esetünkben ugyan nem szivárogtak ki DoorDash-ügyféladatok, és a támadás hatékonysága is a gyanútlan felhasználók figyelmességétől függött, ám a rendszer túl sokáig volt kitett a visszaélés veszélyének. A kutató végül hiába erőltette a pénzügyi elismerést, következményként kizárták a platformról, a DoorDash viszont most sem dicsekedhet hibátlan hibakezeléssel.

Ezzel szemben egy jó üzenete mégis van az esetnek: a biztonsági kutatók kitartása nélkül ma is működhetne a megtévesztő DoorDash-levelezés csatornája.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:24

Az Artemis II hazatérése: kényes hőpajzs, biztos kezekben

🚀 A NASA Artemis II missziójának legizgalmasabb pillanata közeleg: az űrhajó rövidesen visszatér a Földre, és az Orion kapszula rekordot döntő legénysége landol a Csendes-óceánban...

MA 13:56

Az MI megszabadít a monotóniától – de tényleg kell nekünk?

💡 Fontos kérdés, hogy tényleg jót tesz-e nekünk, ha az MI eltünteti a mindennapi unalmas feladatokat a munkahelyen...

MA 13:34

Az átvert HWMonitor: pofátlan trükközés a CPUID részéről

Amilyen menő dolog, amikor egy komoly rendszerfigyelő appot akarsz letölteni a CPUID oldaláról, olyan kellemetlen volt most szembesülni azzal, hogy a letöltési linkek egy sunyi kis malware-t kínáltak a kíváncsi felhasználóknak...

MA 13:23

Az új Google Wallet végre használható, nem csak ígéret

A Google régóta várt frissítése végre elérhetővé vált, alapjaiban alakítva át a Google Wallet alkalmazást...

MA 13:03

Az Android új ásza: érkezik a villámgyors Gemini Nano 4

Android-telefonokon hamarosan bemutatkozik egy mindeddiginél gyorsabb és okosabb MI, amely megváltoztathatja, ahogyan az eszközeinken dolgoztatunk MI-modelleket...

MA 12:45

Az Artemis II történelmi visszatérése: rekordok dőlnek, bravúrok születnek

Az Orion űrkapszula és négyfős legénysége tíz nap után sikeresen visszatért a Földre egy rekorddöntő, Holdat megkerülő küldetést követően...

MA 12:34

Az első öregedésgátló kutyatabletta a küszöbön – tovább élhet a kedvenced?

🐶 Felmerül a kérdés, hogy valóban több évet is kaphatunk közös életünkhöz házi kedvencünkkel – legalábbis egy San Franciscó-i startup, a Loyal szerint ez hamarosan lehetséges lesz...

MA 11:45

A Pókember-szabály az MI-adatok világában: a felelősség az első

🦁 A modern MI-ügynökök igazi akadálya nem is maga a gépi tanulás, hanem az alapul szolgáló adatok minősége és elérhetősége...

MA 11:13

Visszatértünk a Holdra: a négy űrhajós már itthon

Egy rendkívüli utazás végén péntek este biztonságban visszatért a Földre az első emberes Hold-misszió csaknem 54 év után...

MA 10:50

Az Artemis II űrhajósai diadalmasan tértek vissza holdkerülő küldetésükről

Tíznapos holdkerülő útjuk után sikeresen visszatértek az Artemis II űrhajósai. Az Orion kapszula április 10-én magyar idő szerint éjjel 2:07-kor csapódott a Csendes-óceánba San Diego partjainál, pontosan a terveknek megfelelően...

MA 10:44

A Hold első színes képei forradalmasítják az űrkutatást

Az Artemis II holdmisszió lenyűgöző képei máris heves izgalmat váltottak ki a geológusok és a kutatók körében...

MA 10:36

Az óriások csatája: a Binance és az OKX alapítói a múlton marakodnak

A Binance és az OKX, a világ két legnagyobb kriptotőzsdéjének alapítói ismét egymásnak estek...

MA 10:22

Az új akkumulátorbiztonság valójában új veszélyforrás?

Egy lényeges szempont, hogy a Battle Born LFP-akkumulátorok egyes felhasználói sötétre elszíneződött pozitív sarukat és a túlmelegedésre utaló jeleket tapasztaltak...

MA 10:01

Az amerikai kormány most gamereket toborozna légiforgalmi irányítónak

🛩 Az Egyesült Államok kormánya újra a játékosokat célozza, most azonban nem reklámkampányhoz, hanem komoly toborzáshoz: légiirányítókat keres, és azt állítja, hogy ez valódi karrier...

MA 09:59

A félelmetes MI: miért imádunk rettegni tőle?

Érdekes felvetés, hogy az MI-vel kapcsolatos félelmeink gyakran túlmutatnak a valóságon...

MA 09:50

Ez az óriási gamer tablet, amire végre mindenki várt?

A Lenovo ismét meglepetéssel készül a mobiljátékok szerelmeseinek: egy új, nagyképernyős, Legion-márkás tableten dolgoznak, melynek prototípusát nemrég egy alkalmazott mutatta be Weibo-oldalán...

MA 09:43

Az Amazon Prime titkos benzinkedvezménye, amiről alig tud valaki

🚗 Amerikában simán spórolhatsz tankolásnál, ha van Amazon Prime-tagságod, de ezt alig tudja valaki!..

MA 09:36

Az Epic Disney-vel támad vissza egy új játékkal

🎮 Érdemes megvizsgálni, mire készül az Epic Games a Disneyvel közösen: a hírek szerint novemberben érkezhet egy Disney-univerzumra épülő extraction shooter, amely az Arc Raiders mechanikáit követi...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     TrailPin (iPhone/iPad)A TrailPin egy sokoldalú, magyar nyelven is elérhető alkalmazás, amely minden természetkedvelő számára hasznos társ...

MA 09:02

Az Artemis II legénysége épségben hazatért a Hold mellől

A négy űrhajósból – Reid Wiseman, Victor Glover, Christina Koch és Jeremy Hansen – álló Artemis II legénysége pénteken biztonságosan vízre szállt a Csendes-óceánban, San Diego partjaitól nyugatra...

MA 08:57

A bukás szélén a bhutáni bitcoin-kísérlet

💸 Egyre több jel utal arra, hogy Bhután, a Himalája rejtett gyöngyszeme, csendben likvidálja szinte teljes bitcoin-vagyonát, amelyet saját vízerőműveire alapozva szerzett...

MA 08:51

Az MI új divatszava: a trendslop sötét oldala

A tanácsadók szerepe az üzleti és kormányzati életben évtizedek óta vitatott...

MA 08:45

Az internet őre: a Cloudflare 500 Tbps-os hálózata

🛠 Tizenhat év alatt a Cloudflare globális hálózata elképesztő méretre nőtt, ma már meghaladja az 500 terabit/másodperces (Tbps) külső kapacitást...

MA 08:37

Az egyetlen DNS-csere hím nemi szervet növeszt a nőstény egereknek

👀 A kutatók felfedezték, hogy mindössze egyetlen DNS-bázispár módosítása elegendő ahhoz, hogy nőstény egerek embrionális fejlődése során hím nemi szervek és herék fejlődjenek ki...

MA 08:23

Az Artemis II után jön a NASA nagy dobása?

Péntek este valóban új korszak kezdődött az űrkutatásban: a NASA négy űrhajóst vitt a Hold körül, több mint 1,1 millió kilométert megtéve, majd sikeresen visszahozta őket a Csendes-óceánba, Kalifornia partjai közelében...

MA 08:15

A nagy dobás: az Arc Launcher Google- és Apple TV-hangulattal

Nem mindenki elégedett a Google TV alapértelmezett kinézetével, de hát persze, hogy erre is van már menő alternatíva: itt a vadiúj Arc Launcher...

MA 08:10

Az Orion diadalmas visszatérése: földet ért az Artemis II legénysége

Péntek este az Artemis II űrhajósai sikeresen visszatértek a Földre, amikor az Orion kapszula a Csendes-óceánba csobbant San Diego partjainál...

MA 08:02

Az MI-chipforradalom két nagy nyertese: az AMD és a Broadcom

Felmerül a kérdés, hogy vajon miért szárnyal egyszerre két, egészen eltérő üzleti modellben mozgó MI-chipgyártó a tőzsdén...

MA 07:57

Az OpenAI-vezér célkeresztben: Molotov-koktél és fenyegetések San Franciscóban

🚨 Péntek hajnalban valaki Molotov-koktéllal dobta meg Sam Altman, az OpenAI vezérigazgatójának otthonát San Franciscóban...