Nedelujoč nadzor dostopa - Napačna konfiguracija varnosti - Brskalnik upravljanih objektov

Brskalnik upravljanih objektov in pokvarjen nadzor dostopa

Izpostavljeni Brskalnik upravljanih objektov končne točke, kot so /mob predstavljajo visoko varnostno težavo, ko jih aplikacije uvedejo z nezaščitenimi privzetimi nastavitvami ali šibkim nadzorom dostopa. Te pomanjkljivosti običajno izvirajo iz Varnostna napačna konfiguracija in pogosto stopnjujejo skozi Kršen nadzor dostopa, kar nepooblaščenim uporabnikom omogoča pregled notranjih objektov in konfiguracije aplikacije.

To obvestilo opisuje težavo, pojasnjuje, kako jo napadalci izkoriščajo, in ponuja konkretne korake za ublažitev, usklajene z OWASP A05:2021 – Napačna konfiguracija varnosti.

Prizadete komponente, na katere vpliva izpostavljenost brskalnika upravljanih objektov

  • Aplikacije, ki razkrivajo Brskalnik upravljanih objektov
  • Java in enterprise ogrodja, ki uporabljajo končne točke za upravljanje ali odpravljanje napak
  • Okolja, kjer /mob ostaja omogočen tudi po razvoju
  • Sistemi, ki nimajo strogega pooblastila na podlagi vlog na upravljalnih vmesnikih

Kaj je brskalnik upravljanih objektov in zakaj ga razvijalci uporabljajo

Brskalnik upravljanih objektov razvijalcem omogoča pregled notranjih objektov, storitev ali konfiguracijskih vrednosti aplikacije med razvojem ali testiranjem. Ekipe ga pogosto uporabljajo za odpravljanje napak v vedenju, preverjanje stanja izvajanja ali hitrejše odpravljanje kompleksnih težav.

Težave se začnejo, ko brskalnik upravljanih objektov ostane omogočen tudi po koncu razvoja ali pa je dobavljen brez ustrezne zaščite. V mnogih primerih razvijalci domnevajo, da nihče ne ve, da končna točka obstaja. Vendar pa avtomatizirani pregledovalniki in napadalci aktivno iščejo običajne poti upravljanja in jih zlahka odkrijejo.

Zaradi tega izpostavljeni brskalnik upravljanih objektov hitro postane varnostna napaka, zlasti če ostanejo v veljavi privzete nastavitve ali šibka preverjanja dostopa.

Kako napačna konfiguracija varnosti naredi brskalnike upravljanih objektov nevarne

Do napačne konfiguracije varnosti pride, ko sistemi delujejo z nevarnimi privzetimi nastavitvami, nepotrebnimi funkcijami ali nedoslednimi omejitvami. V skladu z OWASP A05:2021 – Napačna konfiguracija varnosti so pogosti vzroki izpostavljeni skrbniški vmesniki, manjkajoča avtentikacija in preveč permisivne nastavitve.

Ko gre za brskalnik upravljanih objektov, to pogosto pomeni:

  • Brskalnik ostane omogočen v produkciji
  • Končna točka ni zaščitena z overjanjem
  • Dostop je odvisen le od omrežne lokacije
  • Nastavitve za odpravljanje napak ostanejo aktivne
  • Občutljivi predmeti so prikazani v jasnem besedilu

Posledično lahko napadalci pregledajo notranje komponente, konfiguracijske vrednosti in včasih celo skrivnosti. Kar se je začelo kot uporabno orodje za odpravljanje napak, se zato spremeni v resno točko izpostavljenosti.

Kjer pride v poštev pokvarjen nadzor dostopa

Tudi ko ekipe dodajo preverjanje pristnosti, se pogosto pojavi prekinitev nadzora dostopa. Aplikacija lahko na primer omogoči dostop do brskalnika upravljanih objektov kateremu koli prijavljenemu uporabniku, ne glede na vlogo ali raven privilegijev.

To povzroča klasične napake nadzora dostopa, kot so:

  • Manjkajoča preverjanja vlog za skrbniške funkcije
  • Zaupanje omejitvam na strani odjemalca namesto izvrševanju v zaledju
  • Nezaščiten neposredni dostop do objektov
  • Deljene poverilnice v različnih okoljih

V praksi lahko uporabnik z nizkimi privilegiji brska po notranjih objektih preprosto zato, ker zaledni sistem nikoli ne uveljavi ustrezne avtorizacije. Posledično nedelujoč nadzor dostopa poveča vpliv napačne konfiguracije varnosti in verjetnost resne kompromitacije.

Zakaj OWASP A05:2021 Napačna konfiguracija varnosti poudarja ta vzorec

OWASP opredeljuje napačno konfiguracijo varnosti kot eno najpogostejših in preprečljivih tveganj. Ta kategorija izrecno zajema izpostavljene vmesnike za upravljanje in nepotrebne funkcije, ki so ostale omogočene.

Ranljiv brskalnik upravljanih objektov se popolnoma ujema s tem vzorcem. Združuje nezaščitene privzete nastavitve z manjkajočimi omejitvami, v kombinaciji z nedelujočim nadzorom dostopa pa pogosto vodi do popolne ogroženosti sistema. Zato OWASP te napake še naprej poudarja kot glavno prednostno nalogo za razvijalce in varnostne ekipe.

Težave se začnejo, ko brskalnik upravljanih objektov ostane omogočen tudi po koncu razvoja ali pa je dobavljen brez ustrezne zaščite. V mnogih primerih razvijalci domnevajo, da nihče ne ve, da končna točka obstaja. Vendar pa avtomatizirani pregledovalniki in napadalci aktivno iščejo običajne poti upravljanja in jih zlahka odkrijejo.

Zaradi tega izpostavljeni brskalnik upravljanih objektov hitro postane varnostna napaka, zlasti če ostanejo v veljavi privzete nastavitve ali šibka preverjanja dostopa.

Brskalnik upravljanih objektov in /mob Končna točka

Brskalnik upravljanih objektov razvijalcem omogoča pregled objektov izvajalnega okolja, storitev in konfiguracije za odpravljanje napak ali upravljanje. Ekipe ga pogosto začasno omogočijo med razvojem. Ko pa je aplikacija dobavljena z /mob še vedno aktiven, ustvarja nepotrebno in nevarno površino za napad.

Ta izpostavljenost je običajno posledica napačne konfiguracije varnosti, vključno z nevarnimi privzetimi nastavitvami, manjkajočimi omejitvami okolja ali preostalimi funkcijami za odpravljanje napak. Ko logika avtorizacije v zaledju ne uveljavi strogih preverjanj vlog, pokvarjen nadzor dostopa še poveča vpliv.

Glede na OWASP, OWASP A05:2021 – Napačna konfiguracija varnosti izrecno vključuje izpostavljene vmesnike za upravljanje in nepotrebne funkcije kot pogoste vzroke za ogrožanje.

Scenarij napada z izkoriščanjem brskalnika upravljanih objektov prek /mob

Tipičen potek napada sledi predvidljivemu vzorcu:

  • Napadalec išče običajne poti upravljanja, kot so /mob
  • Strežnik se odzove z dostopnim brskalnikom upravljanih objektov
  • Napadalec našteje notranje storitve in upravljani objekti
  • Občutljiva konfiguracija ali logika postane vidna
  • Napadalec stopnjuje vpliv z izpostavljeno funkcionalnostjo

Ta napad ne zahteva naprednega izkoriščanja. Zanaša se na konfiguracijske napake, ki se pogosto pojavljajo v produkcijskih sistemih.

Nevarna konfiguracija, ki vodi do napačne konfiguracije varnosti

Naslednja konfiguracija razkriva /mob brez zaščite in krši OWASP A05:2021 vodenje.

Učinek:

  • Aplikacija v vseh okoljih razkriva brskalnik upravljanih objektov.
  • Končno točko ne ščiti nobena avtentikacija ali avtorizacija
  • Vsak uporabnik, ki odkrije pot, lahko brska po notranjih objektih

Varna konfiguracija za preprečevanje izpostavljenosti brskalnika upravljanih objektov

Varen pristop funkcijo privzeto onemogoči in dostop strogo omeji, kadar je to potrebno.

Če poslovne potrebe zahtevajo /mob v nadzorovanih okoljih ga agresivno omejite:

Ta konfiguracija zmanjšuje površino za napade in je skladna z najboljšimi praksami preprečevanja napačnih konfiguracij varnosti.

Primer prekinjenega nadzora dostopa

Tudi če je omogočeno preverjanje pristnosti, mora logika zalednega sistema eksplicitno uveljavljati avtorizacijo.

Nezaščiten nadzor dostopa

Ta koda omogoča dostop do brskalnika upravljanih objektov vsem overjenim ali neoverjenim uporabnikom.

Varen nadzor dostopa

Ta implementacija uveljavlja pravilno avtorizacijo in preprečuje prekinjen nadzor dostopa, ne glede na vedenje čelnega dela.

Vpliv prekinjenega nadzora dostopa

Izpostavljen brskalnik upravljanih objektov lahko povzroči:

  • Razkritje notranje strukture aplikacije
  • Izpostavljanje konfiguracijskih vrednosti ali skrivnosti
  • Eskalacija privilegijev prek notranjih storitev
  • Povečana verjetnost popolne ogroženosti sistema

Ker te napake združujejo napačno konfiguracijo varnosti in prekinjen nadzor dostopa, pogosto povzročijo resne posledice.

Smernice za ublažitev motenega nadzora dostopa

Razvijalci bi morali izvesti naslednje ukrepe:

  • Privzeto onemogočite funkcije brskalnika upravljanih predmetov
  • Omejite končne točke upravljanja na razvojna ali izolirana okolja
  • Uveljavljanje avtorizacije na podlagi vlog v zaledju
  • Odstranite funkcije za odpravljanje napak in skrbništvo iz produkcijskih različic
  • Redno pregledujte konfiguracijo v različnih okoljih

Ti koraki neposredno zmanjšujejo izpostavljenost v skladu z OWASP A05:2021.

Kako Xygeni zazna in prepreči brskalnik upravljanih objektov

Xygeni pomaga ekipam pri reševanju Brskalnik upravljanih objektov tveganja z zgodnjim odpravljanjem težav s konfiguracijo in nadzorom dostopa.

Odkrivanje napačne konfiguracije varnosti

Xygeni pregleda kodo, konfiguracijske datoteke in definicije infrastrukture, da bi prepoznal izpostavljene končne točke upravljanja, kot so /mobTo vključuje zaznavanje zastavic za odpravljanje napak, skrbniških funkcij in nevarnih privzetih nastavitev pred uvedbo.

Iskanje pokvarjenega nadzora dostopa v kodi

Ksigeni SAST prepozna manjkajoča preverjanja avtorizacije okoli občutljivih končnih točk. Izpostavlja primere, ko logika zalednega sistema ne uveljavlja vlog, dovoljenj ali dostopa na ravni objektov.

Preprečevanje izpostavljenosti pri CI in IaC

By skeniranje CI pipelines in IaC predlogeXygeni zagotavlja, da končne točke upravljanja niso dobavljene omogočene v produkcijskih okoljih.

Zmanjševanje tveganja s kontekstom

Namesto da bi ekipe zasuli z opozorili, Xygeni daje prednost ugotovitvam, ki razkrivajo dejanske poti napadov, kar pomaga razvijalcem popraviti tisto, kar je najprej pomembno.

Končna thoughts

Brskalnik upravljanih objektov, izpostavljen prek /mob je učbeniški primer, kako se napačna konfiguracija varnosti in pokvarjen nadzor dostopa prepletata. Kar se začne kot koristna funkcija za odpravljanje napak, hitro postane kritična ranljivost.

OWASP A05:2021 nas opominja, da so te napake med najpogostejšimi in preprečljivimi. Z ustrezno avtomatizacijo in preglednostjo jih lahko razvijalci odkrijejo zgodaj in se izognejo pošiljanju internega orodja v produkcijo.

Z Xygenijem ekipe pridobijo sposobnost odkrivanja, preprečevanja in odpravljanja teh težav kot del vsakodnevnega razvoja, veliko preden napadalci sploh dosežejo /mob.

O Author

Napisal Fatima Said, vodja trženja vsebin, specializiran za varnost aplikacij pri Xygeni Security.
Fátima ustvarja razvijalcem prijazno, na raziskavah temelječo vsebino na AppSec-u, ASPMin DevSecOps. Kompleksne tehnične koncepte prevaja v jasne in uporabne vpoglede, ki povezujejo inovacije na področju kibernetske varnosti z vplivom na poslovanje.

orodja-za-analizo-sestave-programske-programske-orodja-sca
Določite prednostne naloge, odpravite in zavarujte tveganja programske opreme
Pridobite svoj brezplačni račun.
Ni potrebna kreditna kartica.

Zagotovite si razvoj in dostavo programske opreme

z Xygeni Product Suite