质量分配漏洞泄露了马克斯·维斯塔潘的护照和F1车手的个人身份信息。
Accessing Max Verstappen's passport and PII through FIA bugs

原始链接: https://ian.sh/fia

## F1车手数据在FIA网站被黑 受制于一级方程式赛事日益增长的网络安全关注,研究人员Gal Nagli、Sam Curry和作者调查了支持网站中的漏洞。他们的调查发现FIA的drivercategorisation.fia.com门户网站存在一个关键缺陷——该系统用于管理车手等级(青铜到白金)和超级驾照资格。 通过一个简单的HTTP PUT请求,该团队能够利用批量赋值漏洞,将他们的用户权限提升到管理员级别。这使得他们可以完全访问网站的管理仪表盘,并泄露敏感数据,包括车手护照扫描件、简历、执照信息、密码哈希和内部FIA通讯。 研究人员在发现可以访问马克斯·维斯塔潘的个人信息后,立即停止了测试,认识到此次漏洞的严重性。他们于2025年3月6日立即向FIA披露了该漏洞,促使该网站被下线。FIA于2025年6月10日确认已修复该漏洞,此次披露遵循协调的发布时间表。此事件凸显了处理高知名人士和组织敏感数据的系统中的重大安全问题。

## 黑客新闻摘要:FIA网站漏洞 一位安全研究员(ian.sh,在Sam Curry的协助下)发现了FIA(赛车运动管理机构)网站的严重漏洞,导致可以访问敏感的个人信息,包括马克斯·维斯塔潘的护照详情。这些问题源于糟糕的安全措施,例如在应用文件使用后将其存储在实时服务器上,以及缺乏强大的访问控制。 评论员强调了一系列失败,强调绝不能信任*任何*数据——即使来自可信来源,并指出客户端安全漏洞仍然普遍存在。许多人分享了通过浏览器开发者工具利用网站漏洞的类似经历。 在发现问题报告的当天,FIA就将网站下线,并迅速实施了修复,这被认为对于大型组织来说速度相对较快。讨论还涉及了在没有漏洞赏金计划的情况下进行此类“道德黑客行为”的法律风险,以及负责任披露的重要性。 许多评论员提倡更广泛地采用漏洞披露计划(VDP)和安全编码实践。
相关文章

原文

Introduction

With security startups getting flooded with VC funding in the past few years, some of the biggest networking events have centered themselves around the Formula 1 Grand Prix. Companies like CrowdStrike and Darktrace spend millions of dollars sponsoring teams, while others like Bitdefender have official partnerships to be a racing team's cybersecurity partner.

Having been able to attend these events by hoarding airline miles and schmoozing certain cybersecurity vendors,