印度连锁药房DavaIndia曝“超管”接口漏洞:近1.7万笔订单与内部控制曾处风险

TechCrunch独家报道,印度大型连锁药房DavaIndia(隶属Zota Healthcare)因管理接口配置不当,曾允许未验证的外部人员创建拥有最高权限的“super admin”账号,从而获得对平台的完整管理控制权,涉及客户线上订单数据和处方药管控等敏感功能。漏洞现已修复,研究员Eaton Zveare随后公开了技术细节。

Zveare称,漏洞源自不安全的管理员API与后台接口,攻击者可查看并导出成千上万笔线上订单及关联信息,修改商品与价格、生成折扣券,并可改变部分药品是否需处方的规则;同时还能编辑网站内容,带来篡改或业务中断的风险。按系统时间戳推测,这些易受攻击的接口自2024年末起即处于可被利用状态。

基于研究员的统计,本次暴露覆盖883家门店的管理权限,涉及近17,000笔线上订单,包含姓名、电话、邮箱、邮寄地址、支付总额及购买药品等信息。由于药房订单可能揭示个人健康与用药情况,此类数据的泄露风险较一般消费数据更为敏感。背景上,Zota Healthcare正加速扩张DavaIndia版图:其在印度运营逾2,300家门店,1月新开276家,并计划未来两年再增1,200至1,500家。

Zveare于2025年8月将问题上报CERT-In(印度国家计算机应急响应机构),数周内完成修补;企业方面对当局的确认在同年11月下旬到达。Zveare表示,暂无证据显示该缺陷在修补前遭到利用。Zota Healthcare首席执行官Sujit Paul未就此回复TechCrunch此前的邮件询问。

来源