
(Indico에서 BOLA 취약점을 발견하고 보고했습니다.)
Indico v3.2.9의 Broken Object Level Authorization(BOLA) 취약점은 공격자가 API 요청을 조작하여 민감한 사용자 정보에 접근할 수 있게 합니다.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
User 값(예: User:2302)을 변경함으로써 공격자는 다른 사용자의 데이터에 접근할 수 있습니다. 재현 단계: Indico 웹사이트에 등록합니다. "Create Event" 섹션으로 이동하여 Burp Suite를 사용해 POST 요청을 캡처합니다. values 매개변수를 다른 사용자 ID로 변경합니다. 승인되지 않은 데이터가 반환되는 것을 확인합니다.
🔥 영향 이 취약점은 다른 사용자의 민감한 정보를 노출할 수 있습니다. 권한 부여 경계를 무너뜨려 잠재적인 데이터 유출로 이어질 수 있습니다.
⚙️ 영향받는 버전 Indico v3.2.9 ~ v3.3.2
🔧 [CVE-2024-50633] 수정 방법은?
최신 버전으로 업데이트: Indico 인스턴스가 취약점이 해결된 최신 패치 버전으로 업데이트되었는지 확인합니다. Indico의 공식 릴리스에서 업데이트를 확인하세요.
민감한 엔드포인트에 대한 접근 제한: /api/principals와 같은 API 엔드포인트에 엄격한 접근 제어를 적용하여 권한이 있는 사용자만 민감한 정보에 접근할 수 있도록 합니다. 역할 기반 접근 제어(RBAC) 메커니즘을 사용하세요.
입력 값 검증 구현: 모든 API 요청에서 사용자 제공 입력을 검증하고 정화하여 무단 접근이나 데이터 조작을 방지합니다.
로그 모니터링 및 감사: 서버 로그에서 /api/principals에 대한 비정상적인 API 요청이나 무단 접근 시도를 정기적으로 모니터링합니다. 이를 통해 악용 시도를 식별하는 데 도움이 될 수 있습니다.
웹 애플리케이션 방화벽(WAF) 사용: WAF를 배포하면 악성 요청을 탐지하고 차단하여 악용 시도에 대한 추가 보호 계층을 제공할 수 있습니다.
🕵️♂️ 보고자 Çetin BİNİCİ