Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon La mayor farmacia de India expone datos personales de clientes y acceso a sistemas internos


Una vulnerabilidad importante descubierta en la plataforma de una división de Zota Healthcare expuso datos sensibles de clientes y sistemas internos debido a APIs de "super administrador" inseguras. El problema, descubierto por Eaton–Works, permitía a cualquiera crear una cuenta de super administrador con privilegios y tomar el control total de los sistemas backend de la farmacia. Dava India, que opera más de 2.100 establecimientos en todo el país 




Una gran vulnerabilidad descubierta en la plataforma de una división de Zota Healthcare expuso datos sensibles de clientes y sistemas internos debido a APIs de "super administrador" inseguras.

El problema, descubierto por Eaton-Works, permitía a cualquiera crear una cuenta de super administrador con privilegios y tomar el control total de los sistemas backend de la farmacia.

Dava India, que opera más de 2.100 establecimientos en toda India y se describe como la mayor cadena privada de farmacias de genéricos del país, gestiona una plataforma en línea y una aplicación móvil para la compra de medicamentos.

Crea tu propio Super Admin (Fuente: eaton-works)
Crea tu propio Super Admin (Fuente: eaton-works)

Acceso no autorizado como Super Administrador

Sin embargo, Eaton-Works descubrió que las APIs del backend del sitio web carecían de controles de autenticación.

Al interactuar con estos endpoints, era posible crear una cuenta de super administrador y restablecer su contraseña, obteniendo acceso administrativo a todo el sistema.

Las capacidades expuestas incluían acceso a pedidos de clientes, detalles de tiendas y funciones de gestión de productos.

Según Eaton-Works, los atacantes podrían haber visto información de casi 17.000 pedidos de clientes en 883 tiendas.

información personal de clientes expuesta (Fuente: eaton-works)
información personal de clientes expuesta (Fuente: eaton-works)

Los super administradores también podían editar o eliminar más de 1.500 productos, cambiar precios, desactivar requisitos de receta y generar cupones personalizados, incluyendo uno de "100% de descuento".

Además, el panel incluía control sobre funciones de visualización del sitio web, como contenido patrocinado y la inserción de videos de YouTube, lo que aumentaba la posibilidad de manipulación de contenido.

En esencia, un atacante podría haber alterado casi todos los elementos de la presencia en línea de la empresa. La vulnerabilidad fue reportada al Equipo de Respuesta a Emergencias Informáticas de India (CERT-IN) el 20 de agosto de 2025.

Dava India solucionó el problema aproximadamente un mes después. Sin embargo, la confirmación formal de la empresa solo se recibió a finales de noviembre de 2025.

El investigador publicó los detalles de la divulgación el 13 de febrero de 2026, marcando su primer hallazgo público en el sector salud.

Eaton-Works confirmó que no se robó ningún dato personal y que la falla fue parcheada antes de cualquier explotación conocida.

La vulnerabilidad afectó solo a los sistemas en línea; los clientes que realizaron compras en tiendas físicas no se vieron afectados.

Este incidente destaca los riesgos significativos del diseño inseguro de APIs, especialmente en plataformas de salud y retail, donde el acceso administrativo suele exponer datos sensibles de clientes y operaciones.



Fuentes:
https://cybersecuritynews.com/indias-largest-pharmacy-data-leak/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.