
# ثغرة تعداد غير مصادق عليها في نقطة بحث عامة عن الشهادات توضح ثغرة تعداد غير مصادق عليها في نقطة بحث عامة عن الشهادات، مما يكشف بيانات شخصية مثل CPF وRG. تتضمن إثبات المفهوم (PoC) باستخدام Google dorks وLinkedIn لجمع المعرّفات، مع تفاصيل حول التأثير وطرق التخفيف.
تم تحديد نقطة نهاية عامة تتيح الاستعلام عن الشهادات باستخدام معرّف قابل للتخمين (رمز الشهادة)، دون أي آلية مصادقة أو تفويض.
من خلال تعداد هذا المعرّف، يمكن للمهاجم الوصول إلى بيانات شخصية تابعة لأطراف ثالثة، بما في ذلك الاسم الكامل، وCPF (رقم تسجيل دافع الضرائب الفردي البرازيلي)، وRG (رقم بطاقة الهوية البرازيلية)، وتاريخ الميلاد، ومكان الميلاد.
كما لوحظ أنه حتى عندما يختار حاملو الشهادات مشاركة شهاداتهم علنًا مع بيانات شخصية محجوبة جزئيًا (على سبيل المثال، على الشبكات المهنية أو منصات أخرى)، فإن معرّف الشهادة غالبًا ما يظل ظاهرًا. ومن خلال هذا المعرّف، يمكن الاستعلام مباشرة عن نقطة النهاية والحصول على البيانات الكاملة، متجاوزين بذلك آلية الحجب المطبقة في الواجهة بالكامل.
https://www.fiap.com.br/consultadocumento
معرّف مكوّن من 8 أحرف
لأغراض إثبات المفهوم (PoC)، تم إجراء عمليات بحث باستخدام تقنيات Google dorks لتحديد صور متاحة للعموم لشهادات. بالإضافة إلى ذلك، تم تحديد أمثلة على ملفات تعريف LinkedIn حيث شارك حاملو الشهادات شهاداتهم.
من هذه المصادر العامة، كان من الممكن استخراج معرّفات الشهادات الظاهرة، وبناءً عليها، تجميع قائمة بالرموز الصالحة. وباستخدام هذه المعرّفات على نقطة النهاية الضعيفة، كان من الممكن الوصول إلى البيانات الكاملة المرتبطة بكل شهادة، مما يثبت جدوى الاستغلال على نطاق واسع.
وتجدر الإشارة إلى أن التقنية المستخدمة اعتمدت حصريًا على المعلومات العامة والاستطلاع السلبي، مما يثبت أن المهاجم لا يحتاج إلى وصول مميز لاستغلال الثغرة.
انظر المثال أدناه.
تسمح الثغرة المحددة بالوصول غير المصرح به إلى بيانات شخصية شديدة الحساسية، بما في ذلك CPF (رقم دافع الضرائب البرازيلي)، وRG (الهوية الوطنية البرازيلية)، والاسم الكامل، وتاريخ الميلاد، ومكان الميلاد، دون الحاجة إلى أي مصادقة. إن إمكانية تعداد معرّف الشهادة، إلى جانب جمع هذه المعرّفات من مصادر عامة، تتيح استخراج المعلومات على نطاق واسع، مما يوسع بشكل كبير سطح التعرض.
يسمح هذا السيناريو بإساءة استخدام البيانات في عمليات الاحتيال، وسرقة الهوية، وهجمات الهندسة الاجتماعية شديدة الاستهداف، نظرًا لأن المعلومات المكشوفة تُستخدم على نطاق واسع كآلية تحقق في السياق البرازيلي. علاوة على ذلك، قد يؤدي الخلل إلى آثار تنظيمية كبيرة، خاصة في سياق القانون العام لحماية البيانات (LGPD)، بالنظر إلى تعرض البيانات الشخصية دون أساس قانوني مناسب أو تحكم في الوصول.
أخيرًا، يجدر التأكيد على أن الاستغلال لا يتطلب أي مستوى من الامتيازات أو المصادقة ويمكن تنفيذه بواسطة جهات خارجية بطريقة آلية، مما يزيد بشكل كبير من خطورة الثغرة.
للتخفيف من مخاطر التعداد، يُوصى باستبدال معرّف الشهادة بقيمة غير قابلة للتخمين، مثل رمز مولّد بشكل آمن (على سبيل المثال، قائم على التجزئة مثل MD5 أو، ويفضل، خوارزميات أكثر متانة مع مكوّن عشوائي)، مما يضمن عدم إمكانية استنتاج أو تعداد شهادات صالحة أخرى.
بالإضافة إلى ذلك، يُوصى بأن تعرض المستندات العامة البيانات الحساسة بشكل محجوب مناسب، وأن يتم تطبيق نفس المنطق على الواجهة الخلفية، مما يمنع واجهة برمجة التطبيقات (API) من إرجاع المعلومات الكاملة. وبهذه الطريقة، حتى إذا تمت مشاركة الرابط علنًا، سيكون الوصول محدودًا إلى نسخة آمنة من الشهادة، مما يحافظ على خصوصية الحامل.
أخيرًا، من المهم تنفيذ آليات حماية تكميلية، مثل تحديد معدل الطلبات (rate limiting)، ومراقبة عمليات الوصول المشبوهة، وعند الاقتضاء، استخدام روابط تحقق ذات صلاحية مؤقتة، مما يقلل بشكل أكبر من خطر الاستغلال الآلي.