کاربر اوبر هک رایگان سواری را کشف کرد
Uber اشکالی را در کد خود وصله کرده است که به یک محقق – و هر کس دیگری که ممکن است مشکل را کشف کرده باشد – اجازه میدهد بدون پرداخت هزینه از سواریهای Uber استقبال کند.
آناند پراکاش، محقق امنیتی، در ماه اوت این باگ را کشف کرد و از اوبر اجازه آزمایش آن را در ایالات متحده و هند دریافت کرد. Tech Crunch گزارش داد که او توانست با موفقیت از این اشکال سوء استفاده کند و در هر دو مکان سواری رایگان دریافت کند.
Prakash این مشکل را از طریق برنامه پاداش باگ Uber گزارش کرد که به هکرها برای یافتن و گزارش آسیبپذیریهای امنیتی پول نقد پاداش میدهد. بسیاری از شرکت های فناوری برنامه های پاداش باگ را به عنوان راهی برای تقویت امنیت محصولات خود اجرا می کنند.
هکرها بسته به شدت باگ و تأثیر آن بر سایر کاربران میتوانند بین ۱۰۰ تا ۱۰۰۰۰ دلار در Uber درآمد کسب کنند. اوبر در همان روزی که پراکاش آن را گزارش کرد، این اشکال را برطرف کرد و ۵۰۰۰ دلار به او پرداخت کرد، اما پراکاش تا این هفته منتظر ماند تا به طور عمومی در مورد این اشکال صحبت کند.
او در یک پست وبلاگی که این موضوع را توضیح میدهد، توضیح داد: «مهاجمین میتوانستند با استفاده از سواری رایگان نامحدود از حساب Uber خود از این موضوع سوء استفاده کنند.
این اشکال هنگام تعیین روش پرداخت رخ داد. پراکاش در یک ویدیوی اثبات مفهومی نشان داد که میتواند یک روش پرداخت نامعتبر را مشخص کند، که در یک رشته ساده از نویسهها مانند «abc» یا «xyz» بیان میشود و برای سفر صورتحساب دریافت نمیشود.
برنامه جایزه باگ Uber با محققان امنیتی در سرتاسر جهان کار میکند تا باگها را برطرف کند، حتی زمانی که آنها مستقیماً بر کاربران ما تأثیر نمیگذارند. یکی از سخنگویان Uber گفت: ما از کمک های مداوم آناند قدردانی می کنیم و خوشحالیم که به او برای گزارش عالی پاداش می دهیم.
پراکاش در برنامه جایزه باگ Uber در رتبه چهاردهم قرار دارد و اغلب گزارشهای باگ را به شرکتهای دیگری مانند فیسبوک ارسال میکند، جایی که او همچنین یک هکر برتر است.
مشخص نیست که آیا اپلیکیشنهای سواری تاپ ۳۰ و اسنپ ایران طرحی مشابه ارائه میدهند یا خیر. هیچ متخصص فنی محلی در کشور هرگز خلاف این را ادعا نکرده است.
منبع: Financial Turbine