Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en plataforma B2B de Tata permite robo de cuentas con el teléfono


Se ha detectado un fallo crítico de autenticación en Tata Nexarc, una plataforma de compras B2B en India. Esta vulnerabilidad permitía a los atacantes apoderarse de cuentas conociendo únicamente el número de teléfono móvil registrado, ya que la plataforma exponía la contraseña de un solo uso (OTP) dentro de una respuesta de API descifrable, eliminando la necesidad de interceptar SMS o realizar phishing.





Un fallo crítico de autenticación en Tata Nexarc, una plataforma de adquisiciones B2B para pequeñas y medianas empresas en la India, permitió que atacantes tomaran el control de cuentas sabiendo únicamente un número de móvil registrado.

Según se informa, la plataforma exponía la contraseña de un solo uso (OTP) utilizada para el inicio de sesión dentro de una respuesta de API descifrable, eliminando la necesidad de interceptar mensajes SMS, realizar phishing a los usuarios o forzar las OTP mediante fuerza bruta. Tata Nexarc conecta a empresas con vendedores de acero y materiales de construcción.

Un investigador de seguridad reveló que su flujo de inicio de sesión basado en OTP llamaba a un endpoint llamado CheckForUsersRegisteredWithEmailOrMobileNoAndSendOTP.do, que iniciaba el envío de la OTP al número de móvil proporcionado. Sin embargo, el mismo proceso también devolvía la OTP generada al cliente.

Aunque el tráfico de la API pertinente estaba cifrado, se informa que la lógica de cifrado y descifrado se ejecutaba en el JavaScript del lado del cliente utilizando AES. Debido a que el navegador necesitaba descifrar la respuesta para procesarla, el investigador utilizó un punto de interrupción (breakpoint) en el JavaScript que gestionaba la respuesta de la API para ver los datos en texto plano.

Vulnerabilidad de la plataforma B2B de Tata

La respuesta descifrada incluía un campo llamado otpGeneratedForMobile. Ese campo contenía la OTP exacta enviada a través de SMS al teléfono del titular de la cuenta.

Un atacante podía enviar el número de móvil de un objetivo, recuperar la OTP de la respuesta de la API y usarla para completar el flujo de inicio de sesión como ese usuario. El problema convirtió efectivamente un mecanismo de autenticación OTP en una vulnerabilidad de divulgación de secretos del lado del cliente.

Vulnerabilidad de la plataforma B2B de Tata
Vulnerabilidad de la plataforma B2B de Tata

Las OTP están diseñadas para actuar como prueba de que un usuario controla un número de teléfono o una bandeja de entrada de correo electrónico. Devolver el código en una respuesta accesible para el navegador que realiza la solicitud anula completamente esa protección.

El investigador señaló que la funcionalidad de inicio de sesión visible de la aplicación no necesitaba el campo OTP expuesto. Por lo tanto, su presencia en la respuesta creaba un riesgo innecesario sin ningún beneficio operativo aparente.

Eaton-Works informa que el impacto podría ser grave según los privilegios de la cuenta afectada. Las pruebas revelaron que un número de móvil adivinado estaba vinculado a la cuenta principal de Tata Business Hub, que tenía acceso de administrador.

Según se informa, el acceso permitía la gestión de una página corporativa, la administración de empleados, la visualización del historial de pedidos, el acceso a suscripciones, licencias, detalles de envío, propuestas, funciones del mercado y notificaciones.

El investigador también informó haber obtenido acceso de administrador a una cuenta vinculada a Tata Steel utilizando un número de móvil asociado a esa organización. La divulgación no describió un método para la extracción masiva de números de teléfono de la plataforma, lo que limitó la explotación masiva.

Sin embargo, los atacantes podrían identificar objetivos a través de fuentes públicas o números de teléfono expuestos en páginas de gestión de empleados tras comprometer otra cuenta.

La vulnerabilidad fue reportada al Equipo de Respuesta a Emergencias Informáticas de la India, CERT-In, el 30 de julio de 2026. CERT-In acusó recibo del informe el mismo día y confirmó que el problema fue solucionado el 31 de julio de 2026.

El campo vulnerable otpGeneratedForMobile fue eliminado de la respuesta de la API, según la divulgación del investigador publicada el 24 de agosto.

El caso resalta una regla fundamental de implementación de OTP: los códigos de autenticación nunca deben devolverse al cliente, registrarse en texto plano ni exponerse a través de APIs accesibles desde el navegador.

Los servidores deben validar las OTP internamente, minimizar los datos de respuesta, aplicar límites de expiración y de tasa, y supervisar la actividad de autenticación para detectar intentos de toma de control de cuentas.



Fuentes:
https://cybersecuritynews.com/tatas-b2b-platform-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.