Критичен недостатък в автентификацията на Tata Nexarc, B2B платформа за доставки за малкия и средния бизнес в Индия, позволяваше на атакуващите да превземат профили, знаейки единствено регистрирания мобилен номер.
Съобщава се, че платформата е разкривала еднократната парола (OTP), използвана за влизане, в рамките на декриптируем API отговор, премахвайки необходимостта от прихващане на SMS съобщения, фишинг атаки срещу потребителите или разбиване на OTP с груба сила (brute-force). Tata Nexarc свързва бизнеси с продавачи на стомана и строителни материали.
Изследовател по сигурността разкри, че нейният процес на влизане, базиран на OTP, е извиквал крайна точка с име CheckForUsersRegisteredWithEmailOrMobileNoAndSendOTP.do, която инициира изпращането на OTP до предоставения мобилен номер. Същият процес обаче е връщал и генерирания OTP код обратно към клиента.
Въпреки че съответният API трафик е бил шифрован, логиката за шифроване и декриптиране се е изпълнявала в JavaScript на страната на клиента с помощта на AES. Тъй като браузърът е трябвало да декриптира отговора, за да го обработи, изследователят е използвал точка на прекъсване (breakpoint) в JavaScript кода, обработващ API отговора, за да види данните в чист текст.
Уязвимост в B2B платформата на Tata
Декриптираният отговор съдържал поле с име otpGeneratedForMobile. Това поле съдържало точния OTP код, изпратен чрез SMS до телефона на титуляра на профила.
Даден атакуващ може да изпрати мобилния номер на целта, да извлече OTP кода от API отговора и да го използва, за да завърши процеса на влизане като съответния потребител. Проблемът ефективно е превърнал механизма за автентификация с OTP в уязвимост за разкриване на тайна от страната на клиента.
Еднократните пароли (OTP) са предназначени да служат като доказателство, че даден потребител контролира телефонен номер или имейл кутия. Връщането на кода в отговор, достъпен за заявяващия браузър, напълно компрометира тази защита.
Изследователят заяви, че видимата функционалност за влизане в приложението не е имала нужда от изложеното OTP поле. Поради това присъствието му в отговора е създало излишен риск без очевидна оперативна полза.
Eaton-Works съобщава, че въздействието може да бъде сериозно в зависимост от привилегиите на засегнатия профил. Тестването разкри, че налучкан мобилен номер е бил свързан с основния профил на Tata Business Hub, който е имал администраторски достъп.
Съобщава се, че достъпът е позволявал управление на корпоративна страница, администриране на служители, преглед на историята на поръчките, достъп до абонаменти, лицензи, подробности за пратки, предложения, функции на пазара и известия.
Изследователят също така съобщи за придобиване на администраторски достъп до профил, свързан с Tata Steel, използвайки мобилен номер, свързан с тази организация. Разкритието не описва метод за масово извличане на телефонни номера от платформата, което ограничава масовата експлоатация.
Въпреки това, киберпрестъпниците биха могли да идентифицират цели чрез публични източници или телефонни номера, изложени на страниците за управление на служители след компрометиране на друг профил.
Уязвимостта е била докладвана на екипа за реагиране при извънредни ситуации в компютърната сигурност на Индия, CERT-In, на 30 юли 2026 г. CERT-In потвърди получаването на доклада в същия ден и потвърди, че проблемът е бил коригиран на 31 юли 2026 г.
Уязвимото поле otpGeneratedForMobile е било премахнато от API отговора, според разкритието на изследователя, публикувано на 24 август.
Случаят подчертава фундаментално правило при внедряването на OTP: кодовете за автентификация никога не трябва да се връщат към клиента, да се записват в регистрационни файлове (логове) в чист текст или да се излагат чрез достъпни за браузъра API интерфейси.
Сървърите трябва да валидират еднократните пароли вътрешно, да минимизират данните в отговора, да налагат лимити за изтичане на валидността и за честотата на опитите (rate limits), и да наблюдават дейността по автентификация за опити за превземане на профили.