
Part 01:OTP认证失守
Tata Nexarc 是印度面向中小企业的 B2B 采购平台,主要连接企业与钢材、建材供应商。这个平台暴露出一个严重的 身份认证漏洞:攻击者只要知道注册手机号,就能直接接管他人账户。
该平台把登录用的一次性密码(OTP)直接暴露在可解密的 API 响应里。攻击者不用拦截短信、不用钓鱼,也不用暴力破解,就能拿到验证码。
有安全研究人员披露,基于 OTP 的登录流程会调用 CheckForUsersRegisteredWithEmailOrMobileNoAndSendOTP.do 这个端点。它本应只负责向用户手机号发送 OTP,但同一次调用里,生成的 OTP 也被返回给了客户端。
相关 API 流量虽然做了加密,但加解密逻辑据说就运行在客户端 JavaScript 里,使用的是 AES 算法。浏览器为了处理数据必须解密响应,研究人员在处理 API 响应的 JavaScript 中设置断点,直接看到了明文内容。
解密后的响应里有一个 otpGeneratedForMobile 字段,里面的值正是通过短信发给账户持有人的 OTP。
攻击者只需要提交目标手机号,再从 API 响应里提取这个 OTP,就能完成对应用户的登录。这个缺陷实际上把 OTP 身份认证机制变成了一个客户端密钥泄露漏洞。

Part 02:管理员账户沦陷
OTP 的本意,是证明用户确实控制着某个手机号或邮箱。可一旦把验证码放回请求方也能访问的响应里,这个保护机制就被彻底废掉了。
研究人员指出,应用里可见的登录功能根本用不到这个暴露的 OTP 字段。它出现在响应中既没有实际业务价值,又带来了不必要的安全风险。
据 Eaton-Works 披露,受影响账户的权限等级直接决定了漏洞的实际危害。测试中,一个推测出来的手机号关联到了 Tata Business Hub 的主账户,而这个账户拥有管理员权限。
拿到访问权限后,攻击者据说可以管理企业页面、进行员工管理、查看订单历史、订阅信息、许可证、发货详情、报价单、商城功能以及通知等。
研究人员还报告,使用与 Tata Steel 关联的手机号,成功拿到了该组织相关账户的管理员权限。披露内容没有提到批量提取平台手机号的方法,因此大规模利用仍受到一定限制。
不过,攻击者仍可以通过公开渠道获取目标手机号,或者在攻破某个账户后,从员工管理页面暴露的手机号里继续锁定其他目标。
Part 03:漏洞修复与启示
该漏洞于 2026 年 7 月 30 日被报告给印度计算机应急响应小组(CERT-In)。CERT-In 当天确认收到报告,并确认问题已在 2026 年 7 月 31 日修复。
根据研究人员 8 月 24 日发布的披露报告,存在漏洞的 otpGeneratedForMobile 字段已从 API 响应中移除。
这个案例再次说明了一条 OTP 实现的基本准则:认证码绝不能返回给客户端、以明文记录,或通过浏览器可访问的 API 暴露。
服务器应当在内部完成 OTP 校验,尽量精简响应数据,强制执行过期时间和速率限制,并监控认证活动,及时发现账户接管企图。
参考来源:
Tata’s B2B Platform Flaw Enables Account Takeover Just by Knowing Victim’s Phone Number