Исследовательница получила доступ к внутренним системам FIFA через простую уязвимость
Ошибка позволяла управлять телевизионной трансляцией каждого матча чемпионата мира
Для входа хватило обычной регистрации в качестве агента игроков
Уязвимость закрыли за несколько часов, но автора отчёта даже не уведомили
Исследовательница в области кибербезопасности, известная под псевдонимом BobDaHacker, заявила, что смогла получить доступ к нескольким внутренним платформам FIFA из-за простой уязвимости. Ошибка позволила ей наблюдать и полностью контролировать телевизионную трансляцию каждого матча чемпионата мира.
Источник изображения — techcrunch.com
Как это работало
По словам исследовательницы, она просто зарегистрировалась в качестве агента игроков на официальной платформе регистрации агентов. Затем, благодаря наличию этой учётной записи и уязвимости в серверном программном интерфейсе, который не проверял права доступа пользователя, ей удалось проникнуть в несколько внутренних систем организации.
Речь идёт об одной из самых распространённых ошибок в веб-разработке: система проверяет, кто вы, но не проверяет, что вам можно. Учётная запись выдаётся любому желающему по открытой форме, а дальше уже никакие ограничения не мешают обращаться к внутренним разделам — достаточно знать адрес нужного запроса.
Что оказалось доступно
Среди прочего исследовательнице стал доступен интерфейс управления телевизионными трансляциями, который вещатели используют для контроля того, что отображается на экранах телезрителей по всему миру, а также на мониторах комментаторов во время матчей.
«Один злоумышленник мог одновременно перехватить управление всеми камерами. Теоретически можно было устроить розыгрыш с подменой видео на весь чемпионат мира по футболу», — написала она в своём блоге.
Формулировка звучит шутливо, но масштаб последствий шуточным не назовёшь: аудитория матчей мирового первенства измеряется сотнями миллионов зрителей, а управление камерами и картинкой в эфире означает возможность вывести на экраны что угодно — от постороннего изображения до ложной информации в кадре, которую зритель воспримет как официальную.
Реакция организации
Исследовательница сообщила об уязвимости во вторник вечером. Организация устранила проблему через несколько часов, так и не уведомив автора отчёта о получении информации. На запрос журналистов о комментарии ответа не последовало.
Скорость исправления говорит о серьёзности отношения к проблеме, а вот отсутствие ответа — о характерном пробеле в процессе. У крупных технологических компаний давно приняты программы поиска уязвимостей: понятный канал приёма отчётов, подтверждение получения, а нередко и вознаграждение. У спортивных федераций и организаторов мероприятий таких процедур обычно нет вовсе — при том что их цифровая инфраструктура сегодня не проще банковской.
Отдельно стоит отметить и поведение самой исследовательницы: она сообщила о находке владельцу системы и дождалась исправления, прежде чем публиковать разбор. Это стандарт ответственного раскрытия, на котором держится весь отраслевой обмен информацией об уязвимостях, — и работает он только при встречной готовности организаций такие сообщения принимать.
Для читателей из СНГ у истории есть и универсальный вывод. Крупные спортивные события неизменно притягивают внимание злоумышленников: от подделки билетов до атак на инфраструктуру вещания. И, как показывает этот случай, слабым местом оказывается не защищённый эфирный тракт, а обычная веб-форма регистрации, о которой при подготовке к турниру думают в последнюю очередь.










