Баг в API позволял массово загрузить информацию участников Black Hat

Баг в API позволял массово загрузить информацию участников Black Hat

Баг в API позволял массово загрузить информацию участников Black Hat

«Устаревшая система» стала причиной раскрытия контактной информации участников конференции по безопасности Black Hat, которая состоялась в этом году. Пентестер и исследователь в области кибербезопасности из Колорадо NinjaStyle заявил, что потребовалось бы около шести часов, чтобы собрать имена зарегистрированных пользователей, домашние адреса и адреса электронной почты, а также названия компаний и номера телефонов.

В своем блоге NinjaStyle пояснил, что он использовал считыватель для доступа к информации, хранящейся в его бейдже для конференции. Бейдж хранил имя в виде открытого текста и другие идентификационные данные.

Также в бейдже был веб-адрес, по которому можно было загрузить приложение для чтения визитных карточек BCard.

После декомпиляции приложения BCard исследователь обнаружил в коде конечную точку API, которую он впоследствии использовал для вывода с сервера собственных данных без каких-либо проверок безопасности.

Таким образом, подставляя разные уникальные идентификационные номера бейджев, NinjaStyle смог загрузить с сервера несколько сотен данных участников конференции Black Hat. При этом API никак не лимитировал загрузку данных, то есть механизма, предотвращающего массовую загрузку информации, просто не было.

Сотрудники BCard в течение дня после раскрытия уязвимости отключили API устаревшей системы. Чуть позже исследователь подтвердил, что проблема была устранена.

В российских госорганах пожаловались на обрывы защищённых VPN

В российских министерствах, госорганах и госкорпорациях возникли проблемы с защищёнными сетевыми сервисами. Пользователи жалуются на обрывы VPN-сессий, падение скорости и долгое восстановление соединения.

По данным Mash, трудности затронули ViPNet Coordinator компании «ИнфоТеКС» — распространённое решение для построения защищённых корпоративных сетей.

Также упоминаются UserGate, где при высокой нагрузке могут разрываться VPN-сессии, и «С-Терра Шлюз»: неполадки в его работе способны ухудшать качество IP-телефонии.

Для организаций это не просто зависший видеозвонок или сотрудник, не попавший на удалённый рабочий стол. Через защищённые каналы могут быть доступны внутренние информационные системы, документы и корпоративные сервисы. Если VPN падает, часть рабочих процессов встаёт рядом с ним.

Единого массового сбоя с общей причиной пока не подтверждено. На стабильность конкретного узла могут влиять нагрузка, настройки сети, совместимость оборудования, недостаточное резервирование и особенности инфраструктуры заказчика. В сообщениях также не приводятся официальные комментарии разработчиков упомянутых решений.

Наличие сертификатов информационной безопасности подтверждает, что продукт соответствует установленным требованиям защиты. Однако ошибки конфигурации или аппаратной аварии и не гарантирует стопроцентную доступность каждого развёртывания.

Стоит уточнить, что пока корректнее говорить о сообщениях пользователей, а не о доказанном едином отказе российских VPN-продуктов.

RSS: Новости на портале Anti-Malware.ru