Falha em plataforma da DavaIndia deixa dados de clientes e controles de medicamentos expostos

Uma falha de segurança permitiu que usuários não autenticados assumissem total controle administrativo da plataforma on-line da DavaIndia Pharmacy, rede controlada pela Zota Healthcare, expondo informações de quase 17 mil pedidos e funções sensíveis de controle de medicamentos.

Como a brecha foi descoberta

O pesquisador de segurança Eaton Zveare identificou interfaces de programação (APIs) de “super administrador” sem proteção adequada no site da DavaIndia. Segundo ele, qualquer pessoa podia criar contas administrativas com privilégios máximos, visualizar pedidos, alterar preços, gerar cupons de desconto e modificar regras que definem a necessidade de receita para determinados remédios.

Escopo da exposição

De acordo com Zveare, registros de sistema indicam que as interfaces vulneráveis estavam ativas desde o fim de 2024. O acesso abrangia controles administrativos de 883 lojas e permitia editar o conteúdo do site, o que poderia resultar em desfiguração ou interrupções.

Os pedidos expostos continham nome, telefone, e-mail, endereço, valor pago e descrição dos produtos adquiridos — dados considerados altamente sensíveis por envolverem informações sobre condições de saúde dos clientes.

Medidas tomadas

O pesquisador comunicou o problema ao CERT-In, órgão indiano de resposta a emergências cibernéticas, em agosto de 2025. A vulnerabilidade foi corrigida em poucas semanas, mas a confirmação formal da empresa só chegou à agência no fim de novembro, relatou Zveare. Até o momento não há indício de que a falha tenha sido explorada antes do reparo.

Falha em plataforma da DavaIndia deixa dados de clientes e controles de medicamentos expostos - Imagem do artigo original

Imagem: Getty

Expansão acelerada

Com sede em Gujarat, a Zota Healthcare opera mais de 2.300 lojas da DavaIndia em todo o país, incluindo 276 inauguradas em janeiro deste ano. A companhia planeja abrir entre 1.200 e 1.500 unidades adicionais nos próximos dois anos.

O diretor-executivo da Zota Healthcare, Sujit Paul, não respondeu aos e-mails enviados pela reportagem.

Com informações de TechCrunch

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Notícias Recentes

Compartilhe como preferir

Copiar Link
WhatsApp
Facebook
Email