A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt

A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt
Fontos kérdés, hogy mennyire bízhatunk meg a nagy techcégekben, amikor személyes adatainkról vagy épp a vállalati kommunikáció biztonságáról van szó. Egy nemrég felfedezett sebezhetőség ugyanis lehetővé tette, hogy bárki a DoorDash hivatalos szervereiről küldhessen e-maileket. Ez teret adott az átveréseknek és az adathalásztámadásoknak – a botrány pedig egészen váratlan fordulatokat vett.

Hivatalosnak tűnő DoorDash-e-mailek bármikor, bárkinek

A problémát egy névtelen biztonsági szakértő, doublezero7 fedezte fel a DoorDash for Business platformján. Egy egyszerű hibáról volt szó, amely lehetővé tette, hogy a szolgáltatás adminisztrációs felületén akárki új „alkalmazottat” vegyen fel tetszőleges névvel és e-mail címmel, hozzárendelje egy költségkerethez, majd bármilyen tartalmú, tetszés szerint formázott HTML-levelet küldjön – mindezt teljesen hivatalos DoorDash-kinézettel és a no-reply@doordash.com címről.

A szakértő szerint a hiba forrása egy inputmező volt, amelynek tartalmát a rendszer nyers szövegként mentette el, és ugyanígy illesztette be a levelekbe. Így megfelelő kódolással akár teljes szövegrészeket lehetett elrejteni vagy manipulálni. Mivel a DoorDash-szerverről érkezett e-mail tökéletesen hitelesnek tűnt, ez a módszer szinte minden címzettnél működött. Ugyanis a platform védelme kizárólag a levelezőprogramok szűrőire támaszkodott, nem volt beépített ellenőrzés.

Másfél évig sebezhető volt a rendszer

A DoorDash-hiba kitartóan kihasználható maradt: a felfedezést követően több mint 15 hónapig semmit nem tettek ellene. Igazi biztonsági lavina indult el, amikor a kutató, beleunva a tétlenségbe, blogján nyilvánosan összefoglalta, milyen próbálkozásai voltak a bejelentéssel – konkrét részletek azonban ekkor még nem kerültek ki.

A hibát a HackerOne-on keresztül is leadta, de a „tájékoztató” státusz után (ami azt jelenti, hogy a cég nem tekintette kritikusnak) az ügy semerre nem mozdult. Végül csak azután javították a sebezhetőséget, hogy a kutató közvetlenül is elkezdte zaklatni a DoorDash vezetőségét. A rést néhány napon belül lezárták, miután ultimátumot kapott a cég.

Ezzel szemben a díjazásból kizárták a kutatót

A kutató szerint a vállalat teljesen figyelmen kívül hagyta a bejelentést, amíg nem kezdett el nyilvánosan is nyomást gyakorolni rájuk. Ezzel szemben a DoorDash úgy véli, hogy a követelés már etikátlan nyomásgyakorlás volt. Az eset gyorsan elmérgesedett: a vállalat kizárta a kutatót a hibavadász-programjukból, mivel ő pénzdíjat követelt az ügy sürgőssége miatt, ezt pedig zsarolásnak minősítették. A felkínált békéltetést a kutató visszautasította, ragaszkodva a pénzéhez.

A cég szerint a bejelentett sérülékenység nem tartozott a jutalmazott kategóriába, de a biztonsági csapat azonnal lezárta a rést. Mint mondták: csak azokkal működnek együtt, akik jóhiszeműen jelentik a hibákat. Ezzel szemben a kutató állítja, hogy mindössze a DoorDash 16 hónapig tartó hanyagságát szerette volna kompenzáltatni.


Mi a tanulság? Mindkét fél veszített

Habár a sérülékenységet végül kijavították, az ügy rávilágított, mennyire ellentétes elvárásokkal működnek a vállalatok és a független kutatók. Esetünkben ugyan nem szivárogtak ki DoorDash-ügyféladatok, és a támadás hatékonysága is a gyanútlan felhasználók figyelmességétől függött, ám a rendszer túl sokáig volt kitett a visszaélés veszélyének. A kutató végül hiába erőltette a pénzügyi elismerést, következményként kizárták a platformról, a DoorDash viszont most sem dicsekedhet hibátlan hibakezeléssel.

Ezzel szemben egy jó üzenete mégis van az esetnek: a biztonsági kutatók kitartása nélkül ma is működhetne a megtévesztő DoorDash-levelezés csatornája.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:52

A CES 2026-on aranyos és félelmetes robotok szabadulnak el

🤖 Érdemes megvizsgálni, hogy a 2026-os Las Vegas-i CES vásáron milyen változatos és meglepő robotokkal találkozhattunk...

MA 20:35

Az amerikai kriptoautomaták napjai meg vannak számlálva?

💸 A kriptovaluta-automaták, vagyis azok a gépek, amelyek készpénzt alakítanak át digitális valutává, az utóbbi években az átverések első számú eszközévé váltak Amerikában...

MA 20:18

Az új óriáskígyó felfedi Amazónia legmélyebb titkát

Egy lényeges szempont, hogy az amazóniai esőerdő mélyén nemrég egy új, eddig ismeretlen óriásanakonda-faj bukkant elő a tudósok előtt...

MA 20:02

Az MI nem váltja ki az embert, mégis minden PC-be költözik

🤖 A Lenovo vezérigazgatója, Yuanqing Yang szerint 2026 végére a vállalati piacra szánt számítógépek fele már MI-alapú lesz...

MA 19:49

Az első vészhelyzeti ISS-evakuálás: bajba jutott űrhajósok hazatérnek

🚀 Négy űrhajós térhet vissza a Földre először kényszerű evakuálás miatt, miután egyikük rejtélyes, súlyos egészségügyi problémával küzd az ISS-en...

MA 19:34

Az Ariane–6 újrafelhasználása: Európa Frankenstein-rakétája?

Az európai űripar évtizedekig a hagyományos rakéták egyszer használatos, eldobható modelljéhez ragaszkodott, miközben a világban egyre nagyobb hangsúlyt kapott az újrahasználat...

MA 19:18

Az év, ami nem négyzetszám, mégis izgalmas: 2026 matematikai titkai

🧠 Érdemes megérteni, hogy bár a 2026-os év első ránézésre nem tűnik rendkívülinek, számos matematikai érdekességet rejt...

MA 19:01

Az eddigi leglassabb Windows? A Windows 11 legnagyobb bakijai

A legtöbb felhasználó szerint a Windows 11 nemcsak tele van felesleges funkciókkal, amelyeket nehéz kikapcsolni, hanem teljesítményben is nagy csalódást okoz...

MA 18:50

A kihalt dinoszauruszok és a szunnyadó fekete lyuk rejtélyei

🦖 Boldog új évet! Idén is akadnak meglepő felfedezések: például hogy a vöröshajúak hajpigmentje különleges, és egy regeneratív nanotechnológia képes lehet védeni az agyat...

MA 18:33

Az iLO 6-ban ez változik, ha Essentialsról Advancedre lépsz

Sokan megszokták, hogy az iLO Advanced funkcióit használják a HPE szervereken, de vannak rendszerek, amelyek csak az alap Essentials kiadással érkeznek...

MA 18:19

Az okosszemüvegek forradalma: a CES 2026 legütősebb modelljei

👓 Az idei CES kiállításon Las Vegasban az okosszemüvegek vitték a prímet, soha nem látott választékban...

MA 17:49

Az ír útlevélbotrány: 13 ezer hibás okmányt hívnak vissza

Írország külügyminisztériuma csaknem 13 000 útlevelet hív vissza, mert egy szoftverfrissítés hibája miatt hibásan nyomtatták ki azokat...

MA 17:33

A kialvatlanság éveket rabol az életedből

🛍 Érdemes megvizsgálni, milyen komoly következményei lehetnek a kevés alvásnak. Rendszeresen kevesebb mint hét órát aludni nemcsak fáradttá tesz, hanem években mérhetően megrövidítheti az életedet...

MA 17:18

Az űróriás Pandora hamarosan a rejtélyes exobolygók nyomába ered

🚀 A Pandora nevű, hűtőszekrénynyi műhold minden eddiginél pontosabban vizsgálja majd a Naprendszeren túli bolygókat...

MA 17:02

A bitcoin 2050-re 2,9 millió dollárt érhet – veri az aranyat?

💵 A VanEck alapkezelő szerint a bitcoin elképesztő, 2,9 millió dolláros (kb...

MA 16:50

Az űrállomás első orvosi mentése: ki a beteg űrhajós?

A NASA váratlanul, néhány nappal a tervezett időpont előtt hazahozza a Nemzetközi Űrállomás négyfős legénységét az egyik űrhajósnál fellépő egészségügyi probléma miatt...

MA 16:17

Az iPhone Air 2: szebb kijelző, nagyobb akku – de kinek kell?

📱 Az Apple hamarosan újít az iPhone Air-szérián. Bár a jelenlegi modell nem váltotta be igazán a vállalat reményeit, a pletykák szerint 2027-ben jöhet az iPhone Air 2...

MA 16:04

Az elegáns Goldring GR3 hódít, de egy dolog beárnyékolja

🎧 Érdemes észben tartani, hogy a Goldring hosszú kihagyás után, mintegy húsz év elteltével tér vissza a lemezjátszók világába, méghozzá egy olyan készülékkel, amely egyenlő arányban kínál kényelmet, minőséget és látványos megjelenést...

MA 15:49

Az életért folyik a harc a Fülöp-szigeteki lerakóomlás után

A Fülöp-szigeteki Cebu városában már napok óta tart a küzdelem a Binaliw nevű hulladéklerakó összeomlása után, ahol a mentők versenyt futnak az idővel, hogy rátaláljanak a több mint harminc eltűnt dolgozóra...