Дослідниця, відома під псевдонімом BobDaHacker, отримала доступ до внутрішніх платформ Міжнародної федерації футболу (FIFA) через елементарний недолік у безпеці вебпорталу. На її місці зловмисник міг би не лише дивитися й транслювати матчі, а й повністю контролювати трансляції Чемпіонату світу з футболу по всьому світу, аж до їхнього припинення. Про це вона розповіла у своєму блозі.
Усе почалося з агентської платформи FIFA — публічного порталу, де будь-хто може зареєструватися, щоб стати ліцензованим футбольним агентом. Для цього достатньо надіслати посвідчення особи та підтвердити електронну пошту. Саме так дослідниця й вчинила, скориставшись власними документами.
Несподіванка чекала далі. Під час реєстрації на сайті FIFA додає обліковий запис користувача до свого клієнта Microsoft Entra (раніше Azure AD). Це той самий клієнт, на якому працюють усі внутрішні платформи федерації. Тобто звичайний агентський акаунт відкривав двері значно ширше, ніж передбачалося.
Скориставшись цим обліковим записом і недоліком в інтерфейсі прикладного програмування (API) FIFA, який не перевіряв реальні дозволи користувача, дослідниця змогла зайти у внутрішні системи. Серед них виявилася й панель, що дозволяє мовникам керувати зображенням на телевізорах глядачів по всьому світу, а також тим, що бачать коментатори під час озвучення матчу. У цій системі вона могла робити будь-що — навіть зупиняти трансляції.
Підписуйтесь на Mediasat у Telegram: тут найцікавіші новини ТБ та телекому
За словами дослідниці, ішлося не про тестове середовище й не про навчальні дані, а про панель керування прямими ефірами Чемпіонату світу 2026 року. Вона мала доступ до кожного матчу, кожного ракурсу камери, кожної адреси для RTMP-запису та кожного ключа трансляції.
Про знайдений недолік BobDaHacker повідомила FIFA 16 квітня, і організація усунула проблему вже за кілька годин. Втім жодної реакції на саме повідомлення так і не надійшло. За словами дослідниці, федерація не підтвердила отримання звіту, не подякувала й не порушувала питання про винагороду.
