
Демонстрирует уязвимость неаутентифицированного перечисления в публичной конечной точке поиска сертификатов, раскрывающую персональные данные, такие как CPF и RG. Включает PoC с использованием Google dorks и LinkedIn для сбора идентификаторов, с описанием воздействия и мер по смягчению последствий.
Был выявлен публичный endpoint, который позволяет выполнять поиск сертификата по предсказуемому идентификатору (коду сертификата) без каких-либо механизмов аутентификации или авторизации.
Перебирая этот идентификатор, злоумышленник может получить доступ к персональным данным третьих лиц, включая полное имя, CPF (бразильский индивидуальный регистрационный номер налогоплательщика), RG (бразильский номер удостоверения личности), дату рождения и место рождения.
Также было замечено, что даже когда владельцы сертификатов публично делятся своими дипломами с частично скрытыми персональными данными (например, в профессиональных сетях или на других платформах), идентификатор сертификата часто остаётся видимым. По этому идентификатору можно напрямую обратиться к endpoint и получить полные данные, полностью обходя механизм маскирования, реализованный в интерфейсе.
https://www.fiap.com.br/consultadocumento
Идентификатор из 8 символов
В целях доказательства концепции (PoC) были проведены поиски с использованием техник Google dorks для обнаружения публично доступных изображений сертификатов. Кроме того, были выявлены примеры в профилях LinkedIn, где владельцы сертификатов делились своими сертификатами.
Из этих публичных источников удалось извлечь идентификаторы видимых сертификатов и на их основе составить список действительных кодов. Используя эти идентификаторы на уязвимом endpoint, удалось получить доступ к полным данным, связанным с каждым сертификатом, что демонстрирует возможность эксплуатации в масштабе.
Следует отметить, что использованная техника применяла исключительно публичную информацию и пассивную разведку, что показывает: злоумышленнику не требуется привилегированный доступ для эксплуатации уязвимости.
Смотрите пример ниже.
Выявленная уязвимость позволяет несанкционированный доступ к высокочувствительным персональным данным, включая CPF (бразильский налоговый идентификатор), RG (бразильский национальный идентификатор), полное имя, дату рождения и место рождения, без необходимости аутентификации. Возможность перебора идентификатора сертификата в сочетании со сбором этих идентификаторов из публичных источников позволяет извлекать информацию в больших масштабах, значительно расширяя поверхность воздействия.
Данный сценарий допускает использование данных для мошенничества, кражи личности и высокоцелевых атак социальной инженерии, поскольку раскрытая информация широко используется в качестве механизма валидации в бразильском контексте. Кроме того, недостаток может привести к значительным регуляторным последствиям, особенно в контексте Общего закона о защите персональных данных (LGPD), учитывая раскрытие персональных данных без надлежащего правового основания или контроля доступа.
Наконец, стоит отметить, что эксплуатация не требует какого-либо уровня привилегий или аутентификации и может выполняться внешними агентами в автоматическом режиме, что значительно повышает критичность уязвимости.
Для снижения риска перебора рекомендуется заменить идентификатор сертификата на непредсказуемое значение, например, на безопасно сгенерированный токен (например, на основе хеша, такого как MD5, или, предпочтительно, более надёжных алгоритмов со случайным компонентом), гарантируя, что невозможно будет вывести или перебрать другие действительные сертификаты.
Кроме того, рекомендуется, чтобы публичные документы представляли чувствительные данные с надлежащим маскированием, и чтобы эта же логика применялась на бэкенде, не позволяя API возвращать полную информацию. Таким образом, даже если ссылка будет публично распространена, доступ будет ограничен безопасной версией сертификата, сохраняя конфиденциальность владельца.
Наконец, важно внедрить дополнительные механизмы защиты, такие как ограничение частоты запросов (rate limiting), мониторинг подозрительных обращений и, при необходимости, использование проверочных ссылок с временным сроком действия, что дополнительно снижает риск автоматизированной эксплуатации.