Présentation de la faille

Une faille de sécurité a été découverte dans la plateforme de gestion de flotte de VE Commercial Vehicles, une coentreprise entre le groupe Volvo et Eicher Motors. Cette plateforme, appelée My Eicher, permet aux propriétaires de véhicules commerciaux et aux gestionnaires de flotte de suivre et de gérer leurs véhicules en temps réel.

Contexte technique

La faille a été trouvée dans les API de la plateforme, ce qui a permis de découvrir des API internes non authentifiées. Ces API pouvaient être utilisées pour obtenir un accès élevé aux systèmes et même permettre une prise de contrôle de compte. La faille a été découverte en 2025 et a été corrigée en novembre de la même année.

Les API exposées ont révélé une grande quantité de données sensibles, notamment 748 000 clients, 174 000 utilisateurs, 186 000 personnes, 676 000 véhicules et 76 000 documents, dont des cartes d'identité et des permis de conduire.

Fonctionnement de la faille

La faille a été exploitée en utilisant une API qui permettait de valider les numéros de téléphone mobile. En modifiant l'URL de l'API, il a été possible de découvrir une liste de toutes les API liées aux utilisateurs, y compris celles qui permettaient de récupérer les mots de passe cryptés.

https://www.myeicher.in/cepauthmgr/user/validateMobileNo

Il a également été possible de récupérer les codes OTP (One-Time Password) pour les utilisateurs, ce qui a permis de prendre le contrôle des comptes.

Implications et limites

La faille de sécurité a des implications importantes pour la confidentialité et la sécurité des données des clients de My Eicher. La correction de la faille en novembre 2025 a empêché de nouvelles exploitations, mais les données sensibles exposées pendant cette période pourraient encore être utilisées à des fins malveillantes.

Il est important de noter que la faille a été corrigée et que les clients de My Eicher doivent être vigilants quant à la sécurité de leurs données et de leurs comptes.