
(Découvert et signalé une vulnérabilité BOLA dans Indico.)
Une vulnérabilité de type Broken Object Level Authorization (BOLA) dans Indico v3.2.9 permet aux attaquants d'accéder à des informations sensibles d'utilisateurs en manipulant les requêtes API.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
En modifiant la valeur User (par exemple, User:2302), l'attaquant peut accéder aux données d'un autre utilisateur. Étapes pour reproduire : Inscrivez-vous sur un site Indico. Accédez à la section « Create Event » et capturez la requête POST à l'aide de Burp Suite. Modifiez le paramètre values avec l'ID d'un autre utilisateur. Observez que des données non autorisées sont renvoyées.
🔥 Impact Cette vulnérabilité peut exposer des informations sensibles d'autres utilisateurs. Elle brise les frontières d'autorisation, entraînant des fuites de données potentielles.
⚙️ Versions affectées Indico v3.2.9 à v3.3.2
🔧 Comment corriger ? pour [CVE-2024-50633]
Mettez à jour vers la dernière version : Assurez-vous que votre instance Indico est mise à jour vers la dernière version corrigée où la vulnérabilité a été traitée. Consultez les versions officielles d'Indico pour les mises à jour.
Restreignez l'accès aux points de terminaison sensibles :
Appliquez des contrôles d'accès stricts sur les points de terminaison API tels que /api/principals pour garantir que seuls les utilisateurs autorisés peuvent accéder aux informations sensibles. Utilisez des mécanismes de contrôle d'accès basé sur les rôles (RBAC).
Implémentez la validation des entrées : Validez et nettoyez les entrées fournies par l'utilisateur dans toutes les requêtes API afin d'empêcher tout accès non autorisé ou toute manipulation des données.
Surveillez et auditez les journaux :
Surveillez régulièrement les journaux du serveur pour détecter des requêtes API inhabituelles ou des tentatives d'accès non autorisées à /api/principals. Cela peut aider à identifier les tentatives d'exploitation.
Utilisez un pare-feu applicatif Web (WAF) : Le déploiement d'un WAF peut fournir une couche de protection supplémentaire contre les tentatives d'exploitation en détectant et en bloquant les requêtes malveillantes.
🕵️♂️ Signalé par Çetin BİNİCİ