
CVE-2022-22828 का विवरण
Viden Labs ने Synametric के SynaMan में एक असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) कमजोरी पाई है। यह कमजोरी संस्करण 4.9 और उससे पहले के संस्करणों में मौजूद है।
इस कमजोरी को संस्करण 5.0 में ठीक कर दिया गया है।
“Insecure direct object references (IDOR) are a type of access control vulnerability that arises when an application uses user-supplied input to access objects directly.” - https://portswigger.net/web-security/access-control/idor.
इस कमजोरी का शोषण करके SynaMan उपयोगकर्ता के होम फ़ोल्डर (उपफ़ोल्डर सहित) में उन फ़ाइलों तक पहुँच प्राप्त की जा सकती है जिन तक पहुँचने का उनके पास अधिकार नहीं है (संभावित रूप से संवेदनशील फ़ाइलें)।
SynaMan का एक उपयोगकर्ता जिसका नाम “internaluser” है। यह उपयोगकर्ता AD से जुड़ा हुआ था, लेकिन यदि वे AD से जुड़े नहीं हैं तो कोई फर्क नहीं पड़ता।
internaluser के होम फ़ोल्डर में दो फ़ाइलें हैं:
चित्र 1: फ़ाइलों के साथ उपयोगकर्ता निर्देशिका
file-download.docx के लिए एक डाउनलोड लिंक बनाया गया है और इसे एक अनुकरणीय बाहरी पक्ष के साथ साझा किया गया है।
चित्र 2: SynaMan फ़ाइल डाउनलोड पृष्ठ
वेब एप्लिकेशन परीक्षण 10.0.2.0/24 नेटवर्क से, Kali पर Burp Suite का उपयोग करके किया गया था।
Windows Server 2019 इंस्टेंस एक डिफ़ॉल्ट कॉन्फ़िगरेशन पर चल रहा है, जिसमें नवीनतम सुरक्षा अद्यतन लागू हैं, और पोर्ट 443 इनबाउंड खुला है।
SynaMan को Synametrics Technologies वेबसाइट के मार्गदर्शन के अनुसार सर्वोत्तम प्रथाओं के अनुसार कॉन्फ़िगर किया गया था।
नीचे चित्र 3 में प्रयोगशाला परीक्षण के लिए नेटवर्क सेटअप का अवलोकन दर्शाया गया है।

चित्र 3: SynaMan परीक्षण टोपोलॉजी
| कंप्यूटर | भूमिका | OS | ब्राउज़र |
|---|---|---|---|
| 10.0.2.30 | वेब एप्लिकेशन परीक्षण सर्वर | Kali Linux (VM) | Burp Suite embedded browser |
| 10.0.3.50 | SynaMan सर्वर | Windows Server 2019 (VM) | N/A |
तालिका 1 - अतिरिक्त सेटअप जानकारी
एक कमजोरी तब पाई गई जब कोई बाहरी पक्ष डाउनलोड लिंक तक पहुँचता है, जो या तो उनके साथ साझा किया गया है या “pubopp?” को गूगल करके पाया गया है। फ़ाइल डाउनलोड हाइपरलिंक में एक base64 एन्कोडेड फ़ाइल नाम होता है, जिसमें पथ भी शामिल होता है। इस पथ को संशोधित करके उपयोगकर्ता के फ़ोल्डर से उन फ़ाइलों को डाउनलोड किया जा सकता है जो साझा नहीं की गई हैं। हालाँकि इसके लिए हमलावर को सही फ़ाइल नाम का अनुमान लगाना आवश्यक है, Burp Suite जैसे उपकरण इस ब्रूट-फोर्सिंग को सरल और स्वचालित बनाते हैं। इसका एक ग्राफिकल प्रतिनिधित्व नीचे चित्र 4 में दर्शाया गया है।

चित्र 4: GET अनुरोध कमजोरी का ग्राफिकल प्रतिनिधित्व
नीचे चित्र 5 में डाउनलोड लिंक पर क्लिक करने पर परिणामी GET अनुरोध दिखाया गया है।

चित्र 5: Burp Suite GET अनुरोध
base64 एन्कोडेड फ़ाइल नाम (जो “fn” नामक पैरामीटर के रूप में पारित किया गया है) के निरीक्षण से फ़ाइल स्थान का पता चलता है।

चित्र 6: Burp Suite Base64 फ़ाइल नाम
Burp Suite का उपयोग करके, इसे दूसरे फ़ाइल नाम में बदला जा सकता है, और GET अनुरोध में इसका प्रतिस्थापन किया जा सकता है। इस उदाहरण के लिए, हम “secret.txt” का उपयोग करेंगे, क्योंकि हम जानते हैं कि यह फ़ाइल फ़ोल्डर में मौजूद है।

चित्र 7: Burp Suite संशोधित Base64 फ़ाइल नाम

चित्र 8: Burp Suite संशोधित GET अनुरोध
संशोधित GET अनुरोध सबमिट करने से हम उस फ़ाइल को डाउनलोड कर सकते हैं जो साझा नहीं की गई थी, जैसा कि नीचे चित्र 9 में दिखाया गया है।

चित्र 9: SynaMan अनधिकृत डाउनलोड
SynaMan में वर्तमान में उपलब्ध सुरक्षा सेटिंग्स इस हमले को कम करने के लिए कोई नियंत्रण प्रदान नहीं करती हैं, हालाँकि सभी डाउनलोड की गई फ़ाइलें लॉग की जाती हैं।