
Prova de conceito de exploração para CVE-2024-50633, uma vulnerabilidade de Autorização em Nível de Objeto Quebrado (BOLA) no Indico v3.2.9–v3.3.2, permitindo acesso não autorizado a dados sensíveis de usuários por meio de requisições de API manipuladas.
(Descoberta e reportada uma vulnerabilidade BOLA no Indico.)
Uma vulnerabilidade Broken Object Level Authorization (BOLA) no Indico v3.2.9 permite que atacantes acessem informações sensíveis de usuários manipulando requisições à API.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
Ao modificar o valor do User (por exemplo, User:2302), o atacante pode acessar dados de outro usuário.
Passos para Reproduzir: Registre-se em um site Indico. Navegue até a seção "Criar Evento" e capture a requisição POST usando Burp Suite. Modifique o parâmetro values para outro ID de usuário. Observe que dados não autorizados são retornados.
🔥 Impacto Esta vulnerabilidade pode expor informações sensíveis de outros usuários. Ela quebra as fronteiras de autorização, levando a possíveis vazamentos de dados.
⚙️ Versões Afetadas Indico v3.2.9 a v3.3.2
🔧 Como Corrigir? para [CVE-2024-50633]
Atualize para a Versão Mais Recente: Certifique-se de que sua instância Indico esteja atualizada para a versão corrigida mais recente onde a vulnerabilidade foi resolvida. Verifique os lançamentos oficiais do Indico para atualizações.
Restrinja o Acesso a Endpoints Sensíveis:
Aplique controles de acesso rigorosos em endpoints de API como /api/principals para garantir que apenas usuários autorizados possam acessar informações sensíveis. Use mecanismos de controle de acesso baseado em funções (RBAC).
Implemente Validação de Entrada: Valide e sanitize a entrada fornecida pelo usuário em todas as requisições de API para evitar acesso não autorizado ou manipulação de dados.
Monitore e Audite Logs:
Monitore regularmente os logs do servidor em busca de requisições de API incomuns ou tentativas de acesso não autorizado a /api/principals. Isso pode ajudar a identificar tentativas de exploração.
Use um Firewall de Aplicação Web (WAF): Implementar um WAF pode fornecer uma camada adicional de proteção contra tentativas de exploração, detectando e bloqueando requisições maliciosas.
🕵️♂️ Reportado por Çetin BİNİCİ