
Preuve de concept d'exploitation pour CVE-2024-50633, une vulnérabilité de niveau d'autorisation d'objet cassé (BOLA) dans Indico v3.2.9–v3.3.2, permettant un accès non autorisé à des données utilisateur sensibles via des requêtes API conçues.
(Découvert et signalé une vulnérabilité BOLA dans Indico.)
Une vulnérabilité de type Broken Object Level Authorization (BOLA) dans Indico v3.2.9 permet aux attaquants d'accéder à des informations sensibles d'utilisateurs en manipulant les requêtes API.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
En modifiant la valeur User (par exemple, User:2302), l'attaquant peut accéder aux données d'un autre utilisateur. Étapes pour reproduire : Inscrivez-vous sur un site Indico. Accédez à la section « Create Event » et capturez la requête POST à l'aide de Burp Suite. Modifiez le paramètre values avec l'ID d'un autre utilisateur. Observez que des données non autorisées sont renvoyées.
🔥 Impact Cette vulnérabilité peut exposer des informations sensibles d'autres utilisateurs. Elle brise les frontières d'autorisation, entraînant des fuites de données potentielles.
⚙️ Versions affectées Indico v3.2.9 à v3.3.2
🔧 Comment corriger ? pour [CVE-2024-50633]
Mettez à jour vers la dernière version : Assurez-vous que votre instance Indico est mise à jour vers la dernière version corrigée où la vulnérabilité a été traitée. Consultez les versions officielles d'Indico pour les mises à jour.
Restreignez l'accès aux points de terminaison sensibles :
Appliquez des contrôles d'accès stricts sur les points de terminaison API tels que /api/principals pour garantir que seuls les utilisateurs autorisés peuvent accéder aux informations sensibles. Utilisez des mécanismes de contrôle d'accès basé sur les rôles (RBAC).
Implémentez la validation des entrées : Validez et nettoyez les entrées fournies par l'utilisateur dans toutes les requêtes API afin d'empêcher tout accès non autorisé ou toute manipulation des données.
Surveillez et auditez les journaux :
Surveillez régulièrement les journaux du serveur pour détecter des requêtes API inhabituelles ou des tentatives d'accès non autorisées à /api/principals. Cela peut aider à identifier les tentatives d'exploitation.
Utilisez un pare-feu applicatif Web (WAF) : Le déploiement d'un WAF peut fournir une couche de protection supplémentaire contre les tentatives d'exploitation en détectant et en bloquant les requêtes malveillantes.
🕵️♂️ Signalé par Çetin BİNİCİ