Falha Crítica na API da Tata Nexarc Exponha OTPs e Permite Controle de Contas
Aprofundamento CEVIU
Aprofundamento
A exposição direta de One-Time Passwords (OTPs) nas respostas de uma API representa uma das falhas mais básicas, porém devastadoras, em segurança de aplicativos web. Neste caso da Tata Nexarc, a vulnerabilidade permitiu que qualquer atacante com o número de telefone de uma vítima assumisse o controle da conta. Não foi preciso nem mesmo um ataque de phishing ou força bruta: a própria API entregava o código de acesso, como um presente para o invasor. Isso simplificou drasticamente o caminho para o controle de contas corporativas, incluindo as da própria Tata Steel.
A simplicidade da exploração da falha é um alerta para desenvolvedores e equipes de segurança. A API, responsável por enviar e validar o OTP, incluía o código no corpo da resposta para o cliente, mesmo que criptografada. Um breakpoint no código client-side foi suficiente para o pesquisador capturar o OTP em texto plano. Esta técnica destaca como a segurança do back-end, por mais robusta que pareça na superfície, pode ser comprometida por implementações descuidadas no lado do cliente ou na arquitetura de comunicação entre eles. O CEVIU já cobriu casos similares, como a falha crítica na plataforma My Eicher, que expunha APIs internas sem autenticação, e as vulnerabilidades no RabbitMQ, que permitiam controle administrativo total, evidenciando a fragilidade que certas APIs podem ter se não forem blindadas de ponta a ponta.
O que mudou
A boa notícia é que a correção para esta vulnerabilidade foi implementada rapidamente. Segundo a CERT-IN (Computer Emergency Response Team da Índia), a falha foi sanada em 31 de julho de 2026. A principal mudança técnica é que o campo "otpGeneratedForMobile" foi removido da resposta da API. Esta alteração garante que o OTP não seja mais transmitido de forma insegura, impedindo que atacantes o interceptem e o utilizem para tomar controle de contas.
Por que isso importa
Para empresas que utilizam plataformas B2B como a Tata Nexarc, esta falha ressalta a importância de uma due diligence rigorosa sobre a segurança dos fornecedores. Um único ponto de falha em uma API pode ter ramificações em toda a cadeia de suprimentos e nas operações críticas. O incidente serve como um lembrete contundente: a proteção contra ataques de tomada de conta exige uma atenção meticulosa à implementação de mecanismos de autenticação, desde a lógica no servidor até a forma como os dados são manipulados no cliente.
Este caso reforça a necessidade de auditorias de segurança regulares, incluindo testes de penetração e revisões de código-fonte, focados em APIs. A exposição de OTPs, mesmo em sistemas criptografados ou através de simples engenharia reversa no cliente, mostra que a confiança não deve ser depositada apenas na obscuridade ou na complexidade. A segurança deve ser desenhada desde o início, com a premissa de que a informação sensível nunca deve ser exposta desnecessariamente.
Linha do tempo
Vulnerabilidade reportada à CERT-IN.
CERT-IN confirma correção da falha na API da Tata Nexarc.
Artigo detalhando a falha na Tata Nexarc é publicado.
CEVIU News reporta falha crítica na API da Tata Nexarc.
Perguntas frequentes
O que é um OTP e por que sua exposição é tão perigosa?
OTP significa One-Time Password (senha de uso único). É um código temporário, geralmente numérico, usado para autenticar um usuário. Sua exposição é perigosa porque, ao obtê-lo, um atacante pode se passar pelo usuário legítimo e acessar a conta, sem precisar da senha principal, realizando uma tomada de conta (Account Takeover).
Como a API da Tata Nexarc expôs o OTP?
A API, apesar de ter suas respostas criptografadas, incluía o OTP diretamente no corpo da resposta para o cliente. Um pesquisador de segurança conseguiu interceptar essa comunicação, quebrar a criptografia localmente via Javascript e extrair o OTP em texto plano, utilizando apenas o número de telefone do alvo.
Qual o impacto para empresas usuárias da plataforma Tata Nexarc?
Empresas que utilizavam a plataforma corriam o risco de ter suas contas, incluindo as administrativas, comprometidas. Isso poderia levar a acesso não autorizado a dados sensíveis, manipulação de pedidos e informações corporativas, e até mesmo interrupção de operações, dada a natureza B2B da plataforma para suprimentos e materiais.
O que a correção da falha implicou?
A correção envolveu a remoção do campo que continha o OTP ('otpGeneratedForMobile') da resposta da API. Com isso, mesmo que a resposta fosse interceptada e decriptografada, o código de uso único não estaria mais disponível para o atacante, mitigando a vulnerabilidade e impedindo a tomada de conta via essa brecha.
Fontes
- eaton-works.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 25 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

