Duh, celah di sistem Go-Jek bisa bocorkan data pengguna!

Ilustrasi Go-Jek © 2015 techno.id
Techno.id - Aplikasi Go-Jek belum lama ini genap berusia satu tahun, tepatnya tanggal 7 Januari 2016. Namun, ada kabar berhembus bahwa aplikasi milik Nadiem Makarim CS itu masih memiliki beberapa celah berbahaya yang dengan sangat mudah bisa dimanfaatkan.
Informasi soal adanya celah di dalam sistem Go-Jek diungkap Yohanes Nugroho, programmer yang mengaku tinggal di Thailand. Ia menemukan celah di dalam sistem Go-Jek melalui aplikasi Android yang dipelajarinya sejak bulan Agustus hingga Desember 2015.
- Nadiem Go-Jek pastikan celah keamanan tertutup pekan ini Nadiem Makarim: Kami akan menuntaskan seluruhnya dalam beberapa hari ke depan, proses perbaikannya sudah hampir selesai
- Go-Jek rentan diretas ini tanggapan Menkominfo "Adanya bug ini tidak akan mempengaruhi pertumbuhan e-commerce Indonesia..."
- Oknum driver Go-Jek sudah berani bikin orderan fiktif "Ya mereka gak kerja. Cuma mainin aplikasi mereka doang di rumah."
"Saya hanya mempelajari aplikasi Go-Jek versi Android, tapi karena backend-nya sama, maka bug-bug ini berlaku untuk iOS juga. Bug utama Go-Jek adalah: API request tidak menggunakan session, dan berikutnya adalah: tidak ada batasan siapa yang bisa mengupdate data," tulis Yohannes dalam blog Compactbyte.com.
Beberapa celah dalam sistem Go-Jek yang dirangkum oleh Yohanes disebutkan berbahaya karena bisa mengekspos data baik pengguna maupun pengemudi Go-Jek. Celah-celah yang paling penting bagi pengemudi dan pengguna layanan Go-Jek menurut Yohanes antara lain:
- Siapa pun bisa mencari customer ID berdasarkan nama, telepon, atau email
- Siapa pun bisa mengubah pulsa driver Go-Jek mana pun
- Siapa pun bisa melihat data pribadi driver Go-Jek, termasuk foto, alamat, dan bahkan nama ibu kandung
- Siapa pun bisa mendapatkan nama user, email, no HP user lain
- Siapa pun bisa mengganti no HP dan nama user lain, tanpa perlu tahu password-nya
- Siapa pun bisa melihat order history orang lain
"Order history Go-Jek cukup komprehensif: dari mana, ke mana lewat route mana, driver mana yang mengambil penumpang, dsb. Jika pesanannya adalah makanan, maka makanan yang dipesan dan harganya juga bisa dilihat," papar Yohanes yang dikutip tim Techno.id.
Celakanya, penemuan dan uji coba dilakukan Yohanes dalam rangka iseng karena keingintahuannya atas informasi seberapa banyak hal yang dilakukan aplikasi mobile dan berapa banyak yang bisa ditangani server. Ia curiga data di Go-Jek bisa bocor karena menemukan aplikasinya tidak menggunakan session management untuk menandai bahwa yang melakukan request adalah user yang sudah login.
"Dan ternyata memang benar: data pribadi seseorang yang bocor banyak sekali. Ternyata salah seorang rekan saya sudah pernah menemukan ini tapi belum ditindaklanjuti karena pihak Go-Jek masih membuat sistem mereka lebih stabil, dan ternyata bug ini sudah ada cukup lama," jelas Yohannes lagi.
Uji coba yang dilakukan oleh Yohanes pun masih berlanjut. Ia menjajal kekokohan sistem Go-Jek menggunakan URL versi 1 yang dianggap lebih aman untuk melakukan uji coba karena perusahaan milik Nadiem disebutkan telah memakai URL versi 2 dan 3.
Hasil pengujian terakhir yang dilakukan Yohanes membuktikan bahwa sistem Go-Jek bisa diutak-atik oleh siapa pun. Misalnya mengubah jumlah pendapatan pengemudi, informasi pribadi pengemudi hingga mendapatkan informasi detil milik pengguna seperti nama user, email hingga nomor ponsel.
"Siapapun bisa mengganti no HP, email, dan nama user lain, tanpa perlu tahu password-nya. Bug ini masih ada dan sangat parah: kita bisa men-take over user account orang lain," kata Yohanes melalui laman https://blog.compactbyte.com/ miliknya.
Meski begitu, ia mengakui sudah ada beberapa perbaikan yang dilakukan Go-Jek untuk menambal celah yang ada di dalam sistemnya. Sayangnya, proses penambalan yang berlangsung masih belum mampu menutupi semua celah karena banyaknya bug yang ada di sistem Go-Jek.
RECOMMENDED ARTICLE
HOW TO
-
Cara menjalankan aplikasi dan game Windows di Android menggunakan Winlator terbaru di 2025
-
Cara record Zoom di laptop dan MacBook yang simpel dan mudah, sekaligus trik merangkum meeting pakai A
-
5 Langkah preventif merawat baterai HP di tengah musim pancaroba 2025, ternyata ini yang bikin rusak
-
Cara mengetahui dan memeriksa jumlah siklus baterai iPhone terbaru 2025, ini 5 langkah merawatnya
-
Cara menghentikan baterai laptop agar tidak terisi daya di atas 80% di Windows 11, ini alasannya
TECHPEDIA
-
Ini sejarah dan kegunaan teks viral "Lorem Ipsum" di tugu IKN, sudah ada sejak abad ke 16
-
Penjelasan mengapa port USB punya banyak warna, format terbaru di 2025 punya kecepatan 80 Gbps
-
10 Cara download gambar di Pinterest kualitas HD, cepat dan mudah dicoba
-
Cara download game PS2 dan PS3 di laptop dan HP, bisa main berdua
-
10 Fitur canggih iPhone 16E, bakal jadi HP Apple termurah di bawah Rp 10 juta?
LATEST ARTICLE
TECHPEDIA Selengkapnya >
-
Ini sejarah dan kegunaan teks viral "Lorem Ipsum" di tugu IKN, sudah ada sejak abad ke 16
-
Penjelasan mengapa port USB punya banyak warna, format terbaru di 2025 punya kecepatan 80 Gbps
-
10 Cara download gambar di Pinterest kualitas HD, cepat dan mudah dicoba
-
Cara download game PS2 dan PS3 di laptop dan HP, bisa main berdua