Voltar
Plataforma B2B da Tata expôs OTPs em respostas de API, permitindo controle de contas

Falha Crítica na API da Tata Nexarc Exponha OTPs e Permite Controle de Contas

Aprofundamento CEVIU

Aprofundamento

A exposição direta de One-Time Passwords (OTPs) nas respostas de uma API representa uma das falhas mais básicas, porém devastadoras, em segurança de aplicativos web. Neste caso da Tata Nexarc, a vulnerabilidade permitiu que qualquer atacante com o número de telefone de uma vítima assumisse o controle da conta. Não foi preciso nem mesmo um ataque de phishing ou força bruta: a própria API entregava o código de acesso, como um presente para o invasor. Isso simplificou drasticamente o caminho para o controle de contas corporativas, incluindo as da própria Tata Steel.

A simplicidade da exploração da falha é um alerta para desenvolvedores e equipes de segurança. A API, responsável por enviar e validar o OTP, incluía o código no corpo da resposta para o cliente, mesmo que criptografada. Um breakpoint no código client-side foi suficiente para o pesquisador capturar o OTP em texto plano. Esta técnica destaca como a segurança do back-end, por mais robusta que pareça na superfície, pode ser comprometida por implementações descuidadas no lado do cliente ou na arquitetura de comunicação entre eles. O CEVIU já cobriu casos similares, como a falha crítica na plataforma My Eicher, que expunha APIs internas sem autenticação, e as vulnerabilidades no RabbitMQ, que permitiam controle administrativo total, evidenciando a fragilidade que certas APIs podem ter se não forem blindadas de ponta a ponta.

O que mudou

A boa notícia é que a correção para esta vulnerabilidade foi implementada rapidamente. Segundo a CERT-IN (Computer Emergency Response Team da Índia), a falha foi sanada em 31 de julho de 2026. A principal mudança técnica é que o campo "otpGeneratedForMobile" foi removido da resposta da API. Esta alteração garante que o OTP não seja mais transmitido de forma insegura, impedindo que atacantes o interceptem e o utilizem para tomar controle de contas.

Por que isso importa

Para empresas que utilizam plataformas B2B como a Tata Nexarc, esta falha ressalta a importância de uma due diligence rigorosa sobre a segurança dos fornecedores. Um único ponto de falha em uma API pode ter ramificações em toda a cadeia de suprimentos e nas operações críticas. O incidente serve como um lembrete contundente: a proteção contra ataques de tomada de conta exige uma atenção meticulosa à implementação de mecanismos de autenticação, desde a lógica no servidor até a forma como os dados são manipulados no cliente.

Este caso reforça a necessidade de auditorias de segurança regulares, incluindo testes de penetração e revisões de código-fonte, focados em APIs. A exposição de OTPs, mesmo em sistemas criptografados ou através de simples engenharia reversa no cliente, mostra que a confiança não deve ser depositada apenas na obscuridade ou na complexidade. A segurança deve ser desenhada desde o início, com a premissa de que a informação sensível nunca deve ser exposta desnecessariamente.

Linha do tempo

  1. Vulnerabilidade reportada à CERT-IN.

  2. CERT-IN confirma correção da falha na API da Tata Nexarc.

  3. Artigo detalhando a falha na Tata Nexarc é publicado.

  4. CEVIU News reporta falha crítica na API da Tata Nexarc.

Perguntas frequentes

O que é um OTP e por que sua exposição é tão perigosa?

OTP significa One-Time Password (senha de uso único). É um código temporário, geralmente numérico, usado para autenticar um usuário. Sua exposição é perigosa porque, ao obtê-lo, um atacante pode se passar pelo usuário legítimo e acessar a conta, sem precisar da senha principal, realizando uma tomada de conta (Account Takeover).

Como a API da Tata Nexarc expôs o OTP?

A API, apesar de ter suas respostas criptografadas, incluía o OTP diretamente no corpo da resposta para o cliente. Um pesquisador de segurança conseguiu interceptar essa comunicação, quebrar a criptografia localmente via Javascript e extrair o OTP em texto plano, utilizando apenas o número de telefone do alvo.

Qual o impacto para empresas usuárias da plataforma Tata Nexarc?

Empresas que utilizavam a plataforma corriam o risco de ter suas contas, incluindo as administrativas, comprometidas. Isso poderia levar a acesso não autorizado a dados sensíveis, manipulação de pedidos e informações corporativas, e até mesmo interrupção de operações, dada a natureza B2B da plataforma para suprimentos e materiais.

O que a correção da falha implicou?

A correção envolveu a remoção do campo que continha o OTP ('otpGeneratedForMobile') da resposta da API. Com isso, mesmo que a resposta fosse interceptada e decriptografada, o código de uso único não estaria mais disponível para o atacante, mitigando a vulnerabilidade e impedindo a tomada de conta via essa brecha.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
25 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser