Dos estudiantes e investigadores estadounidenses han identificado una vulnerabilidad en la aplicación de lavandería CSC Go, que permite que millones de usuarios de este servicio puedan lavar la ropa de forma gratuita. CSC Go es una compañía de servicios de lavandería que opera en Estados Unidos, Canadá y Europa, y que cuenta con más de 40 millones de usuarios, entre residentes de centros de estudiantes, comunidades de viviendas, lavanderías y hoteles. En este marco, dos estudiantes de la Universidad de California en Santa Cruz (Estados Unidos) han alertado sobre un fallo encontrado en la interfaz de programación de aplicaciones (API) de la aplicación CSC Go -diseñada para que los usuarios gestionen los servicios de lavandería desde su 'smartphone'-, que ha permitido que millones de usuarios laven su ropa de forma gratuita. La API en cuestión permite que la aplicación y los electrodomésticos de lavado se comuniquen entre sí a través de Internet. De esta forma, los usuarios pueden recargar fondos para pagar desde el 'smartphone' y lavar la ropa en cualquier máquina cercana de la compañía. Sin embargo, tal y como han explicado los estudiantes Alexander Sherbrooke e Iakov Taranenko en declaraciones a TechCrunch, con la vulnerabilidad de la API cualquier persona puede engañar a los servidores y conseguir que estos envíen comandos falsos a las lavadoras para poder utilizar sus servicios de forma gratuita. Por ejemplo, una de las pruebas que llevaron a cabo los estudiantes fue agregar un saldo falso de varios millones de dólares en su cuenta de CSC Go, de manera que utilizaban este supuesto saldo para pagar los servicios de lavandería. De la misma forma, esta vulnerabilidad también permite enviar comandos falsos a los electrodomésticos y ordenar su funcionamiento, aún sin haber pagado el servicio correspondiente. Según han detallado los estudiantes, se pusieron en contacto con la compañía CSC Go 'service works' en enero de este año para informar sobre esta vulnerabilidad en su aplicación. Sin embargo, no han recibido respuesta desde entonces. Ahora, la vulnerabilidad continúa abierta y, por tanto, se puede seguir explotando para utilizar las máquinas de lavado de forma gratuita, tal y como han compartido Sherbrooke y Taranenko en una publicación en el blog de club de ciberseguridad de su universidad. En concreto, esta vulnerabilidad fue identificada por los estudiantes analizando el tráfico de la red mientras estaban conectados y utilizando la aplicación CSC Go. Así, descubrieron que se podían eludir los controles de seguridad de la aplicación y enviar comandos directamente a los servidores de CSC. Con todo ello, cualquier persona puede crear una cuenta de usuario de CSC Go y enviar comandos falsos utilizando la API. Incluso, ni siquiera es necesario utilizar un correo electrónico real, ya que los servidores no identifican si las direcciones utilizadas son verdaderas. Por su parte, la compañía CSC Go continúa sin comunicarse al respecto u ofrecer una solución a dicha vulnerabilidad. No obstante, sí ha eliminado la cuenta con el saldo falso de varios millones de euros que los estudiantes utilizaron como prueba.
Últimas Noticias
Crónica del Senegal - España, 51-84
Iyana Martín firmó una actuación sobresaliente, impulsando a la selección femenina española a una victoria rotunda ante el conjunto africano en el torneo clasificatorio mundialista de Puerto Rico, donde México espera en la próxima ronda

La inflación interanual de Argentina repunta en febrero al 33,1%, aunque la mensual se mantiene en el 2,9%
La última actualización del IPC muestra una aceleración en la variación anual pese a la estabilidad de los precios cada mes, destacando aumentos en servicios básicos y alimentos y la persistencia del nuevo sistema estadístico tras la renuncia de Lavagna

Netanyahu asegura que Israel está "aplastando" a Irán en su primera rueda de prensa en 13 días de ofensiva
Tras trece días de intensas acciones militares, el jefe del gobierno israelí proclamó avances estratégicos junto a Estados Unidos, subrayando fuertes represalias contra fuerzas aliadas de Irán y cambios relevantes en la correlación de fuerzas en Oriente Próximo

Malta advierte de que el metanero ruso atacado por drones ucranianos navega a la deriva
Las autoridades marítimas informan que un barco de bandera rusa, con gas a bordo y recientemente alcanzado por proyectiles no tripulados, continúa sin rumbo en el Mediterráneo, incrementando la preocupación por la seguridad cerca de Lampedusa, según fuentes oficiales
EEUU sanciona a dos entidades y seis personas, una española, por estafar a empresas en favor de Corea del Norte
Un operativo estadounidense apunta contra una red internacional acusada de emplear identidades falsas y contratos tecnológicos fraudulentos para desviar millones hacia los programas armamentísticos de Pyongyang, señalando a intermediarios de distintas nacionalidades como piezas clave en la trama
