Gran brecha de seguridad en GearBest expone datos de millones de usuarios

Un fallo de configuración en uno de los servidores donde está alojada la base de datos de Gearbest entre otras deja al descubierto información minuciosa sobre los usuarios, sus facturas o compras.

Gearbest es una web de comercio online China en la que se realizan miles de compras al día, actualmente pertenece al grupo de las 250 webs más grandes del mundo. Es parte de un gigante conglomerado de empresas entre las que se encuentran Zaful, Rosegal, y DressLily entre otras.

Los investigadores de VpnMentor afirmaron en su comunicado que no existe seguridad alguna en la base de datos alojadas en el servidor perteneciente a
Globalegrow, donde se encuentra la de Gearbest entre otras compañías pertenecientes al conglomerado. Estas base de datos utilizan ElasticSearch como motor de búsqueda, que generalmente no está diseñada para ser usadas mediante URL, pero en este caso es posible acceder a través del Navegador y manipular los criterios de búsqueda para mostrar hasta 10.000 registros en una sola llamada. Es posible acceder a diferentes partes de la base de datos tales como:Gearbest es una web de comercio online China en la que se realizan miles de compras al día, pertenece al grupo de las 250 webs más grandes del mundo. Es parte de un gigante conglomerado de empresas entre las que se encuentran Zaful, Rosegal, y DressLily entre otras.

Los investigadores de VpnMentor afirmaron en su comunicado que no existe seguridad alguna en la base de datos alojadas en el servidor perteneciente a
Globalegrow, donde se encuentra la de Gearbest entre otras compañías pertenecientes al conglomerado. Estas base de datos utilizan ElasticSearch como motor de búsqueda, que generalmente no está diseñada para ser usadas mediante URL, pero en este caso es posible acceder a través del Navegador y manipular los criterios de búsqueda para mostrar hasta 10.000 registros en una sola llamada.

Información que se encuentra en las diferentes bases de datos:

  • Base de datos de pedidos, donde se almacena la información de los productos comprados, las direcciones de envío, nombres de clientes, email, números de teléfono…
  • Base de datos de pagos y facturas, Donde encontraron números de pedidos, tipo de pago, información del pago, email, nombre, IP.
  • Base de datos de miembros con sus nombres, dirección, fecha de nacimiento, número de teléfono, email, identificación nacional o pasaporte, y por supuesto la contraseña de acceso a la plataforma.

En marzo de 2019 la base de datos contaba con más de 1.5 millones de registros, y continua creciendo cada día.

Recalcan cierta información que encontraron dentro de las bases de datos y les llamó la atención por lo delicada que es, Información de ‘boletos bancarios’ utilizados como método de pago en los que aparecen los datos bancarios y la cantidad del pago o facturas de juguetes sexuales para homosexuales comprados por ciudadanos de países donde la homosexualidad está penada incluso con la muerte, como es el caso de Pakistán. Dejando al descubierto los datos de los compradores exponiéndolos a un gran riesgo si esa información se hiciera pública.

El error de configuración ha sido reportado por diferentes vías a las empresas afectadas, pero incluso el mismo día de la publicación de su comunicado era posible acceder a las bases de datos, incluso sabiendo que el fallo les afecta directamente ya que es posible encontrar URLs de acceso al sistema interno de GearBest y Globalegrow dentro de las bases de datos.

Más inforación:

vpnMentor
https://www.vpnmentor.com/blog/top-5-places-learn-ethical-hacking-online/

segu-info.com
https://blog.segu-info.com.ar/2019/03/divulgacion-masiva-de-datos-en-gearbest.html

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.