Нарушение контроля доступа — Неправильная настройка безопасности — Обозреватель управляемых объектов

Обозреватель управляемых объектов и нарушение контроля доступа

Выставленный Обозреватель управляемых объектов конечные точки, такие как /mob Приложения, развертываемые с небезопасными настройками по умолчанию или слабым контролем доступа, представляют собой серьезную проблему безопасности. Эти недостатки обычно возникают из-за Неправильная настройка безопасности и часто приводят к эскалации конфликта. Сломанный контроль доступа, что позволяет неавторизованным пользователям проверять внутренние объекты приложения и его конфигурацию.

В данном уведомлении описывается проблема, объясняется, как злоумышленники её используют, и приводятся конкретные шаги по её устранению, соответствующие установленным требованиям. OWASP A05:2021 – Неправильная настройка безопасности.

Компоненты, затронутые уязвимостью браузера управляемых объектов.

  • Приложения, предоставляющие доступ к Обозреватель управляемых объектов
  • Java и enterprise фреймворки, использующие точки управления или отладки
  • Среды, где /mob остается доступным и после завершения разработки
  • Системы, в которых отсутствует строгая авторизация на основе ролей в интерфейсах управления.

Что такое обозреватель управляемых объектов и почему разработчики его используют?

Браузер управляемых объектов позволяет разработчикам проверять внутренние объекты приложения, службы или значения конфигурации во время разработки или тестирования. Команды часто используют его для отладки поведения, проверки состояния во время выполнения или более быстрого устранения сложных проблем.

Проблемы начинаются, когда браузер управляемых объектов остается включенным после завершения разработки или поставляется без надлежащей защиты. Во многих случаях разработчики предполагают, что никто не знает о существовании конечной точки. Однако автоматизированные сканеры и злоумышленники активно ищут распространенные пути управления и легко их обнаруживают.

Поэтому открытый браузер управляемых объектов быстро превращается в ошибку конфигурации безопасности, особенно если сохраняются настройки по умолчанию или слабые проверки доступа.

Как неправильная настройка безопасности делает браузеры управляемых объектов опасными

Неправильная настройка безопасности возникает, когда системы работают с небезопасными настройками по умолчанию, ненужными функциями или противоречивыми ограничениями. Согласно OWASP A05:2021 – Неправильная настройка безопасности, распространенными причинами являются открытый административный интерфейс, отсутствие аутентификации и чрезмерно либеральные настройки.

В случае использования обозревателя управляемых объектов это часто означает следующее:

  • Браузер остаётся включенным в рабочей среде.
  • Отсутствие аутентификации обеспечивает защиту конечной точки.
  • Доступ зависит исключительно от местоположения в сети.
  • Настройки отладки остаются активными
  • Конфиденциальные объекты отображаются в открытом тексте.

В результате злоумышленники могут проверять внутренние компоненты, значения конфигурации, а иногда даже секреты. Таким образом, то, что начиналось как полезный инструмент отладки, превращается в серьезную уязвимость.

Где в дело вступает неисправная система контроля доступа?

Даже когда команды добавляют аутентификацию, часто возникает проблема с неработающим контролем доступа. Например, приложение может разрешать любому авторизованному пользователю доступ к обозревателю управляемых объектов, независимо от роли или уровня привилегий.

Это приводит к классическим сбоям в системе контроля доступа, таким как:

  • Отсутствуют проверки ролей для административных функций.
  • Доверять ограничениям на стороне клиента вместо контроля на стороне бэкэнда.
  • Небезопасный прямой доступ к объектам
  • Общие учетные данные в разных средах

На практике пользователь с низкими привилегиями может просматривать внутренние объекты просто потому, что бэкэнд никогда не обеспечивает надлежащую авторизацию. Следовательно, нарушение контроля доступа усиливает последствия неправильной настройки безопасности и увеличивает вероятность серьезного взлома.

Почему в OWASP A05:2021 «Неправильная конфигурация безопасности» выделена эта закономерность

OWASP В этой категории неправильное определение параметров безопасности рассматривается как один из наиболее распространенных и предотвратимых рисков. К этой категории относятся, в частности, открытые интерфейсы управления и ненужные функции, оставленные включенными.

Уязвимый браузер управляемых объектов идеально вписывается в эту схему. Он сочетает в себе небезопасные настройки по умолчанию с отсутствующими ограничениями, и в сочетании с неработающим контролем доступа часто приводит к полной компрометации системы. Именно поэтому OWASP продолжает выделять эти недостатки как первоочередную задачу для разработчиков и групп безопасности.

Проблемы начинаются, когда браузер управляемых объектов остается включенным после завершения разработки или поставляется без надлежащей защиты. Во многих случаях разработчики предполагают, что никто не знает о существовании конечной точки. Однако автоматизированные сканеры и злоумышленники активно ищут распространенные пути управления и легко их обнаруживают.

Поэтому открытый браузер управляемых объектов быстро превращается в ошибку конфигурации безопасности, особенно если сохраняются настройки по умолчанию или слабые проверки доступа.

Обозреватель управляемых объектов и /mob Конечная точка

Обозреватель управляемых объектов позволяет разработчикам проверять объекты среды выполнения, службы и конфигурацию для отладки или администрирования. Команды часто включают его временно во время разработки. Однако, когда приложение поставляется с /mob Оставаясь активным, оно создает ненужную и опасную поверхность для атаки.

Эта уязвимость обычно возникает из-за неправильной настройки безопасности, включая небезопасные значения по умолчанию, отсутствие ограничений среды или оставшиеся отладочные функции. Когда логика авторизации на стороне бэкэнда не обеспечивает строгую проверку ролей, нарушение контроля доступа еще больше усугубляет ситуацию.

По оценкам OWASPВ стандарте OWASP A05:2021 – «Неправильная конфигурация безопасности» явно указаны открытые интерфейсы управления и ненужные функции как распространенные первопричины компрометации.

Сценарий атаки: использование уязвимости браузера управляемых объектов через /mob

Типичная схема атаки следует предсказуемому сценарию:

  • Злоумышленник сканирует распространенные пути управления, такие как /mob
  • Сервер отвечает доступным обозревателем управляемых объектов.
  • Злоумышленник перечисляет внутренние сервисы и управляемые объекты
  • Становится видимой конфиденциальная конфигурация или логика.
  • Злоумышленник усиливает последствия за счет использования уязвимых функциональных возможностей.

Для этой атаки не требуется сложных методов эксплуатации. Она основана на ошибках конфигурации, которые часто встречаются в производственных системах.

Небезопасная конфигурация, приводящая к неправильной настройке безопасности.

Следующая конфигурация предоставляет доступ ко всему необходимому. /mob без защиты и нарушает OWASP A05:2021 руководство.

# Insecure configuration mob.enabled=true mob.path=/mob mob.auth.required=false 

Влияние:

  • Приложение предоставляет доступ к обозревателю управляемых объектов во всех средах.
  • Отсутствие аутентификации или авторизации обеспечивает защиту конечной точки.
  • Любой пользователь, обнаруживший путь, может просматривать внутренние объекты.

Надежная конфигурация для предотвращения доступа к обозревателю управляемых объектов.

В случае безопасного подхода эта функция по умолчанию отключена, а доступ строго ограничивается только при необходимости.

# Secure configuration mob.enabled=false spring.profiles.active=dev 

Если того требуют деловые потребности /mob В контролируемых условиях следует жестко ограничивать его:

mob.enabled=true mob.path=/internal/mob mob.auth.required=true mob.allowed.roles=ADMIN 

Данная конфигурация уменьшает поверхность атаки и соответствует передовым методам предотвращения ошибок конфигурации безопасности.

Пример неработающего контроля доступа

Даже при включенной аутентификации, логика бэкэнда должна явно обеспечивать авторизацию.

Небезопасный контроль доступа

@GetMapping("/mob") public ResponseEntity<?> showMob() {     return ResponseEntity.ok(mobService.getObjects()); }  

Этот код позволяет любому авторизованному или неавторизованному пользователю получить доступ к обозревателю управляемых объектов.

Безопасный контроль доступа

@PreAuthorize("hasRole('ADMIN')") @GetMapping("/mob") public ResponseEntity<?> showMob() {     return ResponseEntity.ok(mobService.getObjects()); } 

Данная реализация обеспечивает надлежащую авторизацию и предотвращает сбои в управлении доступом, независимо от поведения интерфейса пользователя.

Влияние нарушений контроля доступа

Открытый обозреватель управляемых объектов может привести к следующим последствиям:

  • Раскрытие внутренней структуры приложения
  • Раскрытие значений конфигурации или секретных данных
  • Повышение привилегий через внутренние службы
  • Повышенная вероятность полной компрометации системы.

Поскольку эти сбои представляют собой сочетание неправильной настройки системы безопасности и неисправного контроля доступа, они часто приводят к серьезным последствиям.

Рекомендации по смягчению последствий нарушений контроля доступа

Разработчикам следует предпринять следующие действия:

  • Функции обозревателя управляемых объектов отключены по умолчанию.
  • Ограничьте доступ к точкам управления средами разработки или изолированными средами.
  • Внедрить авторизацию на основе ролей на стороне бэкэнда.
  • Удалите функции отладки и администрирования из производственных сборок.
  • Регулярно проверяйте конфигурацию во всех средах.

Эти шаги напрямую снижают риски в соответствии с OWASP A05:2021.

Как Xygeni обнаруживает и предотвращает появление обозревателя управляемых объектов

Xygeni помогает командам решать проблемы. Обозреватель управляемых объектов риски, связанные с ранним выявлением проблем как в конфигурации, так и в контроле доступа.

Выявление ошибок в настройке безопасности

Xygeni сканирует код, файлы конфигурации и определения инфраструктуры для выявления открытых точек управления, таких как /mobЭто включает в себя обнаружение флагов отладки, функций администрирования и небезопасных значений по умолчанию перед развертыванием.

Обнаружение нарушений контроля доступа в коде

Ксигени SAST Выявляет отсутствие проверок авторизации для конфиденциальных конечных точек. Подчеркивает случаи, когда логика бэкэнда не обеспечивает соблюдение ролей, разрешений или доступа на уровне объектов.

Предотвращение воздействия при кохлеарных имплантатах и IaC

By сканирование CI pipelines и IaC шаблоныXygeni гарантирует, что в производственных средах не будут включены функции управления конечными точками.

Снижение рисков с учетом контекста

Вместо того чтобы заваливать команды оповещениями, Xygeni Приоритет отдается результатам исследований, выявляющим реальные пути атаки.помогая разработчикам в первую очередь исправлять то, что действительно важно.

Заключение

Обозреватель управляемых объектов, доступный через /mob Это классический пример того, как пересекаются неправильная настройка безопасности и некорректный контроль доступа. То, что начинается как полезная функция отладки, быстро превращается в критическую уязвимость.

OWASP A05:2021 напоминает нам, что эти ошибки остаются одними из самых распространенных и предотвратимых. Благодаря надлежащей автоматизации и прозрачности разработчики могут выявлять их на ранней стадии и избегать внедрения внутренних инструментов в производство.

С помощью Xygeni команды получают возможность обнаруживать, предотвращать и устранять эти проблемы в рамках повседневной разработки, задолго до того, как злоумышленники смогут их обнаружить. /mob.

Об авторе

Написано Фатима Said, менеджер по контент-маркетингу, специализирующийся на безопасности приложений в Ксигени Секьюрити.
Фатима создает удобный для разработчиков контент на основе исследований по AppSec, ASPMи DevSecOps. Она преобразует сложные технические концепции в понятные и применимые на практике идеи, связывающие инновации в области кибербезопасности с влиянием на бизнес.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni