
Proof-of-concept-Exploit für CVE-2024-50633, eine Broken Object Level Authorization (BOLA)-Schwachstelle in Indico v3.2.9–v3.3.2, die unbefugten Zugriff auf sensible Benutzerdaten über manipulierte API-Anfragen ermöglicht.
(Eine BOLA-Sicherheitslücke in Indico entdeckt und gemeldet.)
Eine Broken Object Level Authorization (BOLA)-Sicherheitslücke in Indico v3.2.9 ermöglicht Angreifern den Zugriff auf sensible Benutzerinformationen durch manipulierte API-Anfragen.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
Durch Ändern des Benutzerwerts (z. B. User:2302) kann der Angreifer auf Daten eines anderen Benutzers zugreifen. Schritte zur Reproduktion: Registrieren Sie sich auf einer Indico-Website. Navigieren Sie zum Bereich „Ereignis erstellen“ und fangen Sie die POST-Anfrage mit Burp Suite ab. Ändern Sie den Parameter values auf eine andere Benutzer-ID. Beobachten Sie, dass nicht autorisierte Daten zurückgegeben werden.
🔥 Auswirkungen Diese Sicherheitslücke kann vertrauliche Informationen anderer Benutzer preisgeben. Sie durchbricht Autorisierungsgrenzen und kann zu Datenlecks führen.
⚙️ Betroffene Versionen Indico v3.2.9 bis v3.3.2
🔧 Wie beheben? für [CVE-2024-50633]
Auf die neueste Version aktualisieren: Stellen Sie sicher, dass Ihre Indico-Instanz auf die neueste gepatchte Version aktualisiert ist, in der die Sicherheitslücke behoben wurde. Überprüfen Sie die offiziellen Veröffentlichungen von Indico auf Updates.
Zugriff auf sensible Endpunkte einschränken: Wenden Sie strenge Zugriffskontrollen auf API-Endpunkte wie /api/principals an, um sicherzustellen, dass nur autorisierte Benutzer auf sensible Informationen zugreifen können. Verwenden Sie rollenbasierte Zugriffskontrollmechanismen (RBAC).
Eingabevalidierung implementieren: Validieren und bereinigen Sie benutzerseitige Eingaben in allen API-Anfragen, um unbefugten Zugriff oder Manipulation von Daten zu verhindern.
Protokolle überwachen und prüfen: Überwachen Sie regelmäßig die Serverprotokolle auf ungewöhnliche API-Anfragen oder unbefugte Zugriffsversuche auf /api/principals. Dies kann helfen, Ausnutzungsversuche zu erkennen.
Web Application Firewall (WAF) einsetzen: Der Einsatz einer WAF kann eine zusätzliche Schutzschicht gegen Ausnutzungsversuche bieten, indem bösartige Anfragen erkannt und blockiert werden.
🕵️♂️ Gemeldet von Çetin BİNİCİ