image

Lek in FIA-portaal gaf onderzoekers toegang tot paspoort Max Verstappen

donderdag 23 oktober 2025, 16:23 door Redactie, 4 reacties

Beveiligingsonderzoekers hebben via een kwetsbaarheid in een portaal van de FIA toegang gekregen tot het paspoort en persoonlijke informatie van Max Verstappen. Het probleem werd afgelopen juni ontdekt en verholpen maar is nu bekendgemaakt. Om deel te kunnen nemen aan Formule 1-wedstrijden moeten coureurs beschikken over een FIA-superlicentie. De vergunning wordt door de FIA op aanvraag afgegeven en stelt verschillende eisen aan coureurs.

De FIA heeft ook een portaal waar autocoureurs een beoordeling kunnen aanvragen om aan andere wedstrijden dan F1-wedstrijden deel te nemen. Coureurs worden vervolgens door de FIA op basis van zaken als leeftijd en ervaring beoordeeld op vier niveaus: Platinum, Gold, Silver en Bronze. Het systeem verschilt van de FIA-superlicentie, maar veel F1-coureurs komen in beide systemen voor en ontvangen automatisch een Platinum-status omdat ze ook een actieve F1-superlicentie hebben.

Beveiligingsonderzoekers Gal Nagli, Sam Curry en Ian Carroll zijn bezig met onderzoek naar systemen van de Formule 1 en onderzochten het FIA-portaal, drivercategorisation.fia.com. Via het portaal konden de onderzoekers een account aanmaken, waarna het aanvraagproces volgt en er allerlei documenten moeten worden verstrekt. De onderzoekers ontdekten een eenvoudig HTTP PUT request dat wordt gebruikt voor het bijwerken van het profiel. In de JSON die in de response werd meegestuurd vonden de onderzoekers een aantal interessante waardes, waaronder een "roles" parameter.

In de JavaScript-code van de website zagen de onderzoekers dat er verschillende rollen zijn, waaronder die van administrator. Vervolgens wisten ze het juiste HTTP PUT request format te raden en dat te gebruiken om hun eigen rol aan te passen naar die van admin. Zo kregen de onderzoekers admin-toegang tot het portaal en konden allerlei persoonlijke informatie van autocoureurs inzien, waaronder wachtwoordhashes, e-mailadressen, telefoonnummers, paspoorten, cv's en alle gerelateerde persoonlijke informatie. Nadat de onderzoekers zagen dat ze ook het paspoort van Max Verstappen en andere informatie van de F1-coureur konden bekijken stopten ze met het onderzoek.

De FIA werd op 3 juni door de onderzoekers over het probleem ingelicht, waarna de website dezelfde dag nog offline werd gehaald. Drie dagen later was er een oplossing door de FIA uitgerold. Gisteren kwamen de drie onderzoekers met een blogposting waarin ze het probleem beschrijven.

Image

Reacties (4)
Vandaag, 01:56 door Anoniem
Nou, is dat verhaal over europese digitale rijbewijzen, circuit van Zandvoort, en F1 rijden, ook weer wat toegelicht. Volgens mij wisten deze ethicals dit al veel langer, hebben ze alleen gewacht met het in de mediamarkt zetten van hun bevindingen.
Vandaag, 12:34 door DeZin

In de JavaScript-code van de website zagen de onderzoekers dat er verschillende rollen zijn, waaronder die van administrator. Vervolgens wisten ze het juiste HTTP PUT request format te raden en dat te gebruiken om hun eigen rol aan te passen naar die van admin.
OWASP Top Ten 2021 risico numero uno: Broken Access Control
Vandaag, 15:17 door Anoniem
Door Anoniem: Nou, is dat verhaal over europese digitale rijbewijzen, circuit van Zandvoort, en F1 rijden, ook weer wat toegelicht. Volgens mij wisten deze ethicals dit al veel langer, hebben ze alleen gewacht met het in de mediamarkt zetten van hun bevindingen.

Van Eerd en stapels "onverklaarbaar" contant geld in huis. Juist ja. Wat kost dat, een OvJ beschermen om een proces tegen een F1 vriendje vastgoedboer, te kunnen beginnen over het in huis hebben van contant geld tegenwoordig?

Tsja, als je je strafrechtsketen in dienst stelt van.....dan krijg je dit.

(Nee, ik laat geen LLM op los rechtelijke uitspraken en onderliggende stukken in de opsporing, dat doen anderen, al jaren, en ik heb dat hele audio-proces gevolgd, en uitgetypt)
Vandaag, 15:24 door Anoniem
konden allerlei persoonlijke informatie van autocoureurs inzien, waaronder wachtwoordhashes, e-mailadressen, telefoonnummers, paspoorten, cv's en alle gerelateerde persoonlijke informatie. Nadat de onderzoekers zagen dat ze ook het paspoort van Max Verstappen en andere informatie van de F1-coureur konden bekijken stopten ze met het onderzoek.

Erg bijzonder om dit te lezen. Ze vinden van alles: telno's, cv's, persoonlijke info, paspoorten...... en dan......nadat ze de gegevens van Max in konden zien zijn ze met het onderzoek gestopt.

Ik wil ook zo'n kopie van Max z'n paspoort in mijn bedrijfsadministratie als dat goed- of kwaadwillende onderzoekers stopt met verder onderzoek!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.