A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt

A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt
Fontos kérdés, hogy mennyire bízhatunk meg a nagy techcégekben, amikor személyes adatainkról vagy épp a vállalati kommunikáció biztonságáról van szó. Egy nemrég felfedezett sebezhetőség ugyanis lehetővé tette, hogy bárki a DoorDash hivatalos szervereiről küldhessen e-maileket. Ez teret adott az átveréseknek és az adathalásztámadásoknak – a botrány pedig egészen váratlan fordulatokat vett.

Hivatalosnak tűnő DoorDash-e-mailek bármikor, bárkinek

A problémát egy névtelen biztonsági szakértő, doublezero7 fedezte fel a DoorDash for Business platformján. Egy egyszerű hibáról volt szó, amely lehetővé tette, hogy a szolgáltatás adminisztrációs felületén akárki új „alkalmazottat” vegyen fel tetszőleges névvel és e-mail címmel, hozzárendelje egy költségkerethez, majd bármilyen tartalmú, tetszés szerint formázott HTML-levelet küldjön – mindezt teljesen hivatalos DoorDash-kinézettel és a no-reply@doordash.com címről.

A szakértő szerint a hiba forrása egy inputmező volt, amelynek tartalmát a rendszer nyers szövegként mentette el, és ugyanígy illesztette be a levelekbe. Így megfelelő kódolással akár teljes szövegrészeket lehetett elrejteni vagy manipulálni. Mivel a DoorDash-szerverről érkezett e-mail tökéletesen hitelesnek tűnt, ez a módszer szinte minden címzettnél működött. Ugyanis a platform védelme kizárólag a levelezőprogramok szűrőire támaszkodott, nem volt beépített ellenőrzés.

Másfél évig sebezhető volt a rendszer

A DoorDash-hiba kitartóan kihasználható maradt: a felfedezést követően több mint 15 hónapig semmit nem tettek ellene. Igazi biztonsági lavina indult el, amikor a kutató, beleunva a tétlenségbe, blogján nyilvánosan összefoglalta, milyen próbálkozásai voltak a bejelentéssel – konkrét részletek azonban ekkor még nem kerültek ki.

A hibát a HackerOne-on keresztül is leadta, de a „tájékoztató” státusz után (ami azt jelenti, hogy a cég nem tekintette kritikusnak) az ügy semerre nem mozdult. Végül csak azután javították a sebezhetőséget, hogy a kutató közvetlenül is elkezdte zaklatni a DoorDash vezetőségét. A rést néhány napon belül lezárták, miután ultimátumot kapott a cég.

Ezzel szemben a díjazásból kizárták a kutatót

A kutató szerint a vállalat teljesen figyelmen kívül hagyta a bejelentést, amíg nem kezdett el nyilvánosan is nyomást gyakorolni rájuk. Ezzel szemben a DoorDash úgy véli, hogy a követelés már etikátlan nyomásgyakorlás volt. Az eset gyorsan elmérgesedett: a vállalat kizárta a kutatót a hibavadász-programjukból, mivel ő pénzdíjat követelt az ügy sürgőssége miatt, ezt pedig zsarolásnak minősítették. A felkínált békéltetést a kutató visszautasította, ragaszkodva a pénzéhez.

A cég szerint a bejelentett sérülékenység nem tartozott a jutalmazott kategóriába, de a biztonsági csapat azonnal lezárta a rést. Mint mondták: csak azokkal működnek együtt, akik jóhiszeműen jelentik a hibákat. Ezzel szemben a kutató állítja, hogy mindössze a DoorDash 16 hónapig tartó hanyagságát szerette volna kompenzáltatni.


Mi a tanulság? Mindkét fél veszített

Habár a sérülékenységet végül kijavították, az ügy rávilágított, mennyire ellentétes elvárásokkal működnek a vállalatok és a független kutatók. Esetünkben ugyan nem szivárogtak ki DoorDash-ügyféladatok, és a támadás hatékonysága is a gyanútlan felhasználók figyelmességétől függött, ám a rendszer túl sokáig volt kitett a visszaélés veszélyének. A kutató végül hiába erőltette a pénzügyi elismerést, következményként kizárták a platformról, a DoorDash viszont most sem dicsekedhet hibátlan hibakezeléssel.

Ezzel szemben egy jó üzenete mégis van az esetnek: a biztonsági kutatók kitartása nélkül ma is működhetne a megtévesztő DoorDash-levelezés csatornája.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 08:50

A mesterséges intelligencia átírja az álláskeresést: így tűnj ki a tömegből

💼 Az elmúlt évben a munkaerőpiacon a fejlemények villámgyorsan követték egymást. Egy idő után rengeteg jelentkezés érkezett minden egyes álláshirdetésre, a toborzók pedig szinte lehetetlen küldetés elé kerültek: hogyan válogassanak a tömegben?..

MA 08:43

Az ausztrál őskövek felfedik a Föld–Hold páros rejtélyét

Ausztrália legősibb kőzeteiben talált kristályok újabb nyomokat adnak arról, hogyan született a Föld és a Hold...

MA 08:36

A vakcinabotrány és az elszabadult fekete lyuk viharos hete

A hét tudományos hírei látványos felfedezéseket és vitatott döntéseket hoztak. Egy száguldó fekete lyuk a világegyetem egyik leglátványosabb jelensége lett: a tudósok egy olyan fekete lyukat azonosítottak, amely 3,6 millió km/h-val hagyja el saját galaxisát, és útközben ragyogó csillagokból álló kondenzcsíkot húz maga után...

MA 08:29

A polgári tudomány húzhatja ki a hivatalos statisztikát a bajból

Évtizedeken át a DHS szolgáltatta a legfontosabb demográfiai és egészségügyi adatokat több mint 90 ország számára, segítve a népesség, az egészség, a HIV és a táplálkozás nyomon követésében...

MA 08:22

A félkristályos áttörés forradalmasítja a tiszta hidrogén előállítását

Az elektrolízissel végzett vízbontás ígéretes, tiszta hidrogén előállítására alkalmas módszer, de hatékonyságát eddig főként az oxigénfejlődési reakció (OER) lassúsága korlátozta...

MA 08:15

Az agy mintájára épülő gépek forradalmasítják a matematikát

Az Egyesült Államok Energiaügyi Minisztériumának egyik kutatólaboratóriuma bejelentette, hogy a neuromorfikus számítógépek, vagyis az emberi agy mintájára épülő gépek kiválóan teljesítenek bonyolult matematikai problémák megoldásában...

MA 08:09

A James Webb észlelte az univerzum eddigi legnagyobb galaktikus kitörését

Egy közeli galaxist minden korábbinál pusztítóbb, fekete lyukból eredő plazmanyalábok tépnek szét, amelyek olyan fényesek, hogy háttérbe szorítanak minden más ismert galaxist...

MA 08:01

Az online jegyvásárlás csapdái: így húznak le tömegeket

💰 Mike McCaffrey nyomozó rutinosan kopogtatott a manhattani bérház ajtaján – nem volt szükség filmbe illő ajtóbetörésre, hiszen csak a csaló anyjának lakásán jártak...

MA 07:57

Az Instagram súlyos adatbotránya: 17,5 millió felhasználó érintett

Egy komoly adatvédelmi incidens miatt 17,5 millió Instagram-felhasználó személyes adatai kerültek illetéktelen kezekbe...

MA 07:50

A Microsoft megszünteti a Word–Kindle összekapcsolást

A Microsoft bejelentette, hogy 2026 februárja után megszünteti a Küldés Kindle-re (Send to Kindle) funkciót a Wordben...

MA 07:36

Az okosotthonok vitték a prímet a CES 2026-on

A 2026-os CES kiállításon az okosotthon-kütyük igazi aranykort éltek meg, főként az újabb, olcsóbb termékek és a továbbfejlesztett funkciók miatt...

MA 07:29

A GameStop nagy bezárása: 400 amerikai üzlet húzza le a rolót

Az amerikai GameStop komoly megszorításba kezdett: országosan több mint 400 bolt végleg bezárt vagy bezárás előtt áll, Kaliforniától Maine-ig, így akár a saját helyi üzleted is veszélyben lehet...

MA 07:23

A kriptó nagy áttörése 2026-ban jön?

Érdemes megvizsgálni, mely főbb változások alakíthatják át teljesen a kriptopénzpiacot 2026-ra...

MA 07:15

Az öregedő bél láthatatlan hibái növelik a rákkockázatot

🤧 Az emberi bél minden szövetnél gyorsabban újítja meg önmagát: néhány naponta friss sejtek jelennek meg, amelyeket speciális őssejtek hoznak létre...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 1/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Blaze Video Saver & Splitter (iPhone/iPad)A Blaze Video Splitter egy egyszerűen használható alkalmazás, amely lehetővé teszi, hogy Instagramról, Facebookról és TikTokról nyilvánosan elérhető videókat ments, feldarabolj és megossz másokkal...

MA 07:08

Az Apple 2026-ra tartogatja a nagy dobását

🍒 2025-ben az Apple hardverfronton alig hozott izgalmat: egyetlen új terméket mutatott be, miközben az iOS, macOS, tvOS és watchOS új külsőt kaptak...

MA 07:01

Az ellopott Superman-képregény rekordsummáért kelt el

Az Action Comics 1. számának (Action Comics No. 1) egy ritka példánya, amelyben először tűnt fel Superman, elképesztő 5,4 milliárd forintért (15 millió USD) kelt el egy magánárverésen...

MA 06:59

A szemantikus cache a titkos fegyver: 73% LLM-megtakarítás

Egy lényeges szempont, hogy a nagy nyelvi modellek (LLM-ek) használata költséges lehet, ha nem figyelünk oda a fölösleges ismétlésekre...

MA 06:51

Az enzimek turbózása: új fegyver a betegségek ellen?

Az enzimek jelentik az élet hajtóerejét: építik és bontják a molekulákat, másolják a DNS-t, megemésztik az ételt, és gyakorlatilag az összes sejtünkben zajló kémiai reakciót irányítják...