
Muammo Origin’dan EA veb-saytlaridagi avtomatik hisob qaydnomasiga kirish funksiyasi bilan bog’liq.
Electronic Arts’ning Origin raqamli tarqatish platformasida uchinchi shaxslarga pleyer sozlamalaridagi ma’lumotlarga, masalan, ismlar, kredit kartalarining oxirgi to’rtta raqami, telefon raqamlarining oxirgi to’rtta raqami, buyurtmalar tarixi va boshqalarga kirish imkonini beruvchi zaiflik aniqlandi. Muammo Origin’dan EA veb-saytlaridagi avtomatik hisob qaydnomasiga kirish funksiyasi bilan bog’liq. So’ralganda, platforma kirish URL manzilini taqdim etadi, bu yerda token foydalanuvchining faol foydalanuvchi nomi va paroli sifatida ko’rsatiladi. Shunga o’xshash funksiya ko’plab ish stoli va veb-ilovalarda amalga oshiriladi, ammo avtomatik kirish odatda cookie-fayllarga yoki foydalanuvchiga allaqachon ro’yxatdan o’tgan IP-manzilga bog’langan.
Biroq, EA Origin misolida, avtomatik kirish ishlatilgan brauzer yoki IP-manzildan qat’i nazar ishladi. Onlaynda Beard nomi bilan tanilgan muammoni aniqlagan tadqiqotchining so’zlariga ko’ra, agar xavfsiz bo’lmagan tarmoq yoki Wi-Fi ulanish nuqtasidan foydalanilsa (masalan, mehmonxona yoki kafeda), tajovuzkor avtomatik kirish URL manzilini ushlab qolishi va akkauntga jabrlanuvchi sifatida kirishi mumkin. Bundan tashqari, bu zaiflik IoT botnet operatorlari uchun foydalanuvchi ma’lumotlarini ommaviy ravishda to’plash uchun foydali bo’lishi mumkin. Ba’zi ma’lumotlar firibgarlar uchun foydasiz bo’lishi mumkin, ammo agar ular maxfiy savolni taxmin qilsalar, ular akkauntni nazorat qilib, undan yangi o’yinlar sotib olish uchun foydalanishlari mumkin.
Mutaxassis allaqachon Electronic Arts kompaniyasiga zaiflik haqida xabar bergan. Kompaniya hozirda yamoq ustida ishlamoqda.