
Redazione RHC : 13 Gennaio 2023 09:20
Lo scorso autunno, la California ha consentito l’uso di targhe digitali che funzionano con inchiostro elettronico (e-ink). Meno di sei mesi dopo, i ricercatori hanno già scoperto delle vulnerabilità in questo sistema che consentono di tracciare, riprogrammare o cancellare ogni targa.
Il noto esperto di sicurezza informatica Sam Curry, che da tempo studia le vulnerabilità delle auto moderne, ha parlato dei problemi delle targhe digitali.
All’inizio di gennaio 2023, come abbiamo riportato in precedenza, l’esperto ha pubblicato un lungo articolo sul suo blog affrontando i tanti problemi che lui ei suoi amici hanno riscontrato nei sistemi di Ferrari, BMW, Rolls Royce, Porsche e altri produttori.
Christmas Sale -40% 𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀
Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Uno degli studi di Curry e dei suoi amici era dedicato ai numeri digitali moderni, il cui unico grande produttore è finora l’azienda Reviver. Le targhe di questo produttore, note come Rplate. Reviver dichiara una durata della batteria di cinque anni poiché l’e-ink consuma energia solo quando l’immagine cambia.

I numeri Rplate hanno attirato l’attenzione degli esperti poiché sono dotati di una scheda SIM per il monitoraggio e l’aggiornamento remoto.
Ad esempio, una delle caratteristiche di queste lastre ad inchiostro elettronico è la notifica che un veicolo è stato rubato e spostato all’insaputa del suo proprietario. In questo caso, il numero potrebbe cambiare nella scritta “Stolen” (“RUBATO”).
Vale la pena notare che le targhe digitali Reviver hanno iniziato ad apparire sulle strade della California nel 2017 come parte di un programma pilota. La società afferma che dall’inizio del programma e fino alla legalizzazione ufficiale di Rplate, sono stati utilizzati circa 10.000 numeri.
“Poiché la targa può essere utilizzata per tracciare i veicoli, eravamo molto interessati a Reviver e abbiamo iniziato a testare la loro app mobile”
scrive Curry.
Dopo aver creato un nuovo account Reviver, i ricercatori hanno scoperto che a questo account era possibile aggiungere dei sottoutenti. Anche diversi altri campi JSON erano modificabili, incluso uno che specificava il tipo di account come CONSUMER.
Tuttavia, non è stato possibile modificare immediatamente il valore in un altro, poiché non è stato possibile trovare altri tipi di account nel codice dell’applicazione mobile. Quindi Curry e i suoi colleghi hanno deciso di andare dall’altra parte della “barricata” e quindi si sono rivolti al backend, quindi alla URL di reimpostazione della password utilizzato da Reviver.
“Abbiamo notato che il sito di reimpostazione password ha molte funzionalità, tra cui l’amministrazione di veicoli, flotte e account utente”, ha scritto l’esperto.
Come si è scoperto, il codice JavaScript sul sito conteneva un elenco completo di ruoli e questo ha permesso ai ricercatori di cambiare il proprio tipo di account con qualsiasi altro. Hanno finito per ottenere l’accesso a un ruolo chiamato REVIVER. I ricercatori hanno rapidamente capito che si trattava di un account amministratore, non destinato a interagire con l’interfaccia utente.
“Utilizzando il nostro account super amministratore con piena autorizzazione, siamo stati in grado di eseguire qualsiasi chiamata API (visualizzazione della posizione di un’auto, aggiornamento delle targhe, aggiunta di nuovi utenti agli account) e qualsiasi azione”, scrive Curry.
Peggio ancora, oltre all’escalation dei privilegi, il ruolo REVIVER dava accesso a qualsiasi concessionaria che gestiva numeri digitali, consentendo a Curry di modificare in remoto le immagini predefinite da “DEALER” a qualsiasi altra cosa.


“Un vero utente malintenzionato potrebbe aggiornare, tracciare o persino eliminare da remoto i numeri di Reviver di qualcuno”, ha concluso lo specialista.
Attualmente, tutti i problemi scoperti dai ricercatori sono già stati risolti. Nel suo rapporto, Curry osserva che la società ha risolto le vulnerabilità in “meno di 24 ore”.
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.
Redazione
Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...

Un recente resoconto del gruppo Google Threat Intelligence (GTIG) illustra gli esiti disordinati della diffusione di informazioni, mettendo in luce come gli avversari più esperti abbiano già preso p...

All’interno del noto Dark Forum, l’utente identificato come “espansive” ha messo in vendita quello che descrive come l’accesso al pannello di amministrazione dell’Agenzia delle Entrate. Tu...

In seguito alla scoperta di due vulnerabilità zero-day estremamente critiche nel motore del browser WebKit, Apple ha pubblicato urgentemente degli aggiornamenti di sicurezza per gli utenti di iPhone ...

La recente edizione 2025.4 di Kali Linux è stata messa a disposizione del pubblico, introducendo significative migliorie per quanto riguarda gli ambienti desktop GNOME, KDE e Xfce. D’ora in poi, Wa...