
Exploit de prueba de concepto para CVE-2024-50633, una vulnerabilidad de Autorización Rota a Nivel de Objeto (BOLA) en Indico v3.2.9–v3.3.2, que permite el acceso no autorizado a datos de usuario sensibles mediante solicitudes API manipuladas.
(Descubrió y reportó una vulnerabilidad BOLA en Indico.)
Una vulnerabilidad de Autorización de Objetos a Nivel Roto (BOLA) en Indico v3.2.9 permite a atacantes acceder a información sensible de usuarios manipulando solicitudes API.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
Al modificar el valor de User (por ejemplo, User:2302), el atacante puede acceder a datos de otro usuario. Pasos para reproducir: Regístrese en un sitio web de Indico. Navegue a la sección "Crear evento" y capture la solicitud POST usando Burp Suite. Modifique el parámetro values a otro ID de usuario. Observe que se devuelven datos no autorizados.
🔥 Impacto Esta vulnerabilidad puede exponer información sensible de otros usuarios. Rompe los límites de autorización, lo que puede provocar filtraciones de datos.
⚙️ Versiones afectadas Indico v3.2.9 a v3.3.2
🔧 ¿Cómo solucionarlo? para [CVE-2024-50633]
Actualizar a la última versión: Asegúrese de que su instancia de Indico esté actualizada a la versión parcheada más reciente donde se haya solucionado la vulnerabilidad. Consulte los lanzamientos oficiales de Indico para obtener actualizaciones.
Restringir el acceso a endpoints sensibles: Aplique controles de acceso estrictos en endpoints de API como /api/principals para garantizar que solo usuarios autorizados puedan acceder a información sensible. Utilice mecanismos de control de acceso basado en roles (RBAC).
Implementar validación de entrada: Valide y sane la entrada proporcionada por el usuario en todas las solicitudes API para evitar acceso no autorizado o manipulación de datos.
Monitorear y auditar registros: Monitoree regularmente los registros del servidor en busca de solicitudes API inusuales o intentos de acceso no autorizado a /api/principals. Esto puede ayudar a identificar intentos de explotación.
Usar un Firewall de Aplicaciones Web (WAF): Implementar un WAF puede proporcionar una capa adicional de protección contra intentos de explotación al detectar y bloquear solicitudes maliciosas.
🕵️♂️ Reportado por Çetin BİNİCİ