עקספּאָסעד געראטן אביעקט בלעטערער ענדפונקטן ווי למשל /mob רעפּרעזענטירן אַ הויך-ריזיקירנדיק זיכערהייט פּראָבלעם ווען אַפּליקאַציעס נוצן זיי מיט נישט-זיכערע דיפאָלטס אָדער שוואַכע אַקסעס קאָנטראָלס. די חסרונות שטאַמען געוויינטלעך פון סעקוריטי מיס קאַנפיגיעריישאַן און אָפט עסקאַלירן דורך צעבראכן אַקסעס קאָנטראָל, וואָס ערלויבט נישט-אָטעריזירטע באַניצער צו דורכקוקן אינערלעכע אַפּליקאַציע אָביעקטן און קאָנפיגוראַציע.
די עצה באַשרײַבט דאָס פּראָבלעם, דערקלערט ווי אַטאַקירער נוצן עס אויס, און גיט קאָנקרעטע מיטיגאַציע טריט אין לויט מיט OWASP A05:2021 – זיכערהייט מיסקאנפֿיגוראַציע.
אַפעקטירטע קאָמפּאָנענטן אַפעקטירט דורך געראטן אָביעקט בראַוזער עקספּאָוזשער
- אַפּליקאַציעס וואָס ווייַזן אַ געראטן אביעקט בלעטערער
- דזשאַוואַ און enterprise פריימווערקס ניצן פאַרוואַלטונג אָדער דיבאַג ענדפּונקטן
- סביבות וואו
/mobבלייבט אַקטיווירט ווייטער פון אַנטוויקלונג - סיסטעמען וואָס פעלן שטרענגע ראָלע-באַזירטע אויטאָריזאַציע אויף פאַרוואַלטונג אינטערפייסיז
וואָס איז אַ געראטן אָביעקט בראַוזער און פארוואס דעוועלאָפּערס נוצן עס
א מענעדזשד אביעקט בראַוזער ערלויבט דעוועלאָפּערס צו דורכקוקן אינערלעכע אַפּליקאַציע אביעקטן, סערוויסעס, אדער קאָנפיגוראַציע ווערטן בעת אַנטוויקלונג אדער טעסטינג. טימז נוצן עס אָפט צו דיבאַגן נאַטור, וואַלידירן ראַנטיים שטאַט, אדער טראָובלעשוווט קאָמפּלעקסע פּראָבלעמען שנעלער.
פראבלעמען הייבן זיך אן ווען א מענעדזשד אביעקט בראַוזער בלייבט ענייבאַלד ווייטער ווי דער אַנטוויקלונג אדער ווערט געשיקט אָן געהעריקע שוץ. אין פילע פעלער, נעמען די דעוועלאָפּערס אָן אַז קיינער ווייסט נישט אַז דער ענדפּוינט עקזיסטירט. אָבער, אויטאָמאַטישע סקאַנערס און אַטאַקערס זוכן אַקטיוו פֿאַר געוויינטלעכע פאַרוואַלטונג וועגן און אַנטדעקן זיי לייכט.
צוליב דעם ווערט אן אויסגעשטעלטער מענעדזשד אביעקט בראַוזער שנעל א זיכערהייט מיסקאָנפֿיגוראַציע, ספּעציעל ווען דיפאָלט סעטטינגס אדער שוואַכע צוטריט טשעקס בלייבן אין פּלאַץ.
ווי זיכערהייט מיסקאָנפֿיגוראַציע מאַכט געראטן אָביעקט בראַוזערז געפערלעך
זיכערהייט מיסקאָנפֿיגוראַציע פּאַסירט ווען סיסטעמען לויפן מיט נישט זיכערע דיפאָלטס, אומנייטיקע פֿעיִטשערז, אָדער נישט קאָנסיסטענטע באַגרענעצונגען. לויט OWASP A05:2021 – זיכערהייט מיסקאָנפֿיגוראַציע, זענען געוויינטלעכע סיבות אויפֿגעדעקטע אַדמין אינטערפֿייסן, פֿעלנדיקע אָטענטיפֿיקאַציע, און צו דערלויבנדיקע סעטטינגס.
ווען אַ מענעדזשד אָביעקט בראַוזער איז ינוואַלווד, דאָס מיינט אָפט:
- דער בלעטערער בלייבט אקטיווירט אין פּראָדוקציע
- קיין אויטענטיפיקאציע באשיצט דעם ענדפונקט
- צוטריט איז נאָר אָפענגיק אויף נעץ אָרט
- דיבאַג סעטטינגס בלייבן אַקטיוו
- סענסיטיווע אביעקטן דערשייַנען אין קלאָרן טעקסט
אלס רעזולטאט, קענען אנפאלער דורכקוקן אינערליכע קאמפאנענטן, קאנפיגוראציע ווערטן, און מאנchmal אפילו סודות. דעריבער, וואס האט זיך אנגעהויבן אלס א נוצלעכער דיבאג געצייג ווערט א ערנסטער אויפדעקונגס פונקט.
וואו צעבראכענע צוטריט קאנטראל קומט אריין אין בילד
אפילו ווען טימז לייגן צו אויטענטיפיקאציע, דערשיינט צעבראכענע צוטריט קאנטראל כסדר. למשל, אן אפליקאציע קען ערלויבן יעדן איינגעלאגטן באניצער צו צוקומען צום מענעדזשד אביעקט בראַוזער, אומאפהענגיק פון ראלע אדער פריווילעגיע לעוועל.
דאָס שאַפט קלאַסישע צוטריט קאָנטראָל דורכפאַלן ווי:
- פעלנדיקע ראָלע טשעקס פֿאַר אַדמין פֿעיִטשערז
- צוטרוי אין קליענט-זייט באגרענעצונגען אנשטאט בעקענד ענפארסמענט
- נישט זיכער דירעקטער אביעקט צוטריט
- געטיילטע קרעדענשעלס איבער סביבות
אין פּראַקטיק, קען אַ באַניצער מיט נידעריקע פּריווילעגיעס בלעטערן אינערלעכע אָביעקטן פשוט ווײַל דער באַקענד ענפאָרסט קיינמאָל נישט די ריכטיקע אויטאָריזאַציע. דערפֿאַר, פֿאַרשטאַרקט צעבראָכענע אַקסעס קאָנטראָל דעם אימפּאַקט פֿון זיכערהייט מיסקאָנפֿיגוראַציע און פֿאַרגרעסערט די מעגלעכקייט פֿון אַ ערנסטן קאָמפּראָמיס.

פארוואס OWASP A05:2021 זיכערהייט מיסקאנפֿיגוראציע אונטערשטרייכט דעם מוסטער
אָוואַספּ אידענטיפיצירט זיכערהייט מיסקאנפיגוראציע אלס איינע פון די מערסטע פארשפרייטע און פארמיידבארע ריזיקעס. די קאטעגאריע באדעקט אויסדריקליך אויפגעדעקטע פארוואלטונג אינטערפייסעס און אומנייטיקע אייגנשאפטן וואס זענען געבליבן איינגעשטעלט.
א שוואכער מענעדזשד אביעקט בראַוזער פּאַסט פּערפֿעקט צו דעם מוסטער. עס קאָמבינירט נישט-זיכערע דיפאָלטס מיט פֿעלנדיקע באַגרענעצונגען, און ווען עס ווערט געפּאָרט מיט צעבראָכענע אַקסעס קאָנטראָל, פֿירט עס אָפֿט צו אַ פֿולשטענדיקער סיסטעם קאָמפּראָמיס. דאָס איז פֿאַרוואָס OWASP פאָרזעצט צו אונטערשטרייַכן די דורכפֿאַלן ווי אַ שפּיץ פּריאָריטעט פֿאַר דעוועלאָפּערס און זיכערהייט טימז.
פראבלעמען הייבן זיך אן ווען א מענעדזשד אביעקט בראַוזער בלייבט ענייבאַלד ווייטער ווי דער אַנטוויקלונג אדער ווערט געשיקט אָן געהעריקע שוץ. אין פילע פעלער, נעמען די דעוועלאָפּערס אָן אַז קיינער ווייסט נישט אַז דער ענדפּוינט עקזיסטירט. אָבער, אויטאָמאַטישע סקאַנערס און אַטאַקערס זוכן אַקטיוו פֿאַר געוויינטלעכע פאַרוואַלטונג וועגן און אַנטדעקן זיי לייכט.
צוליב דעם ווערט אן אויסגעשטעלטער מענעדזשד אביעקט בראַוזער שנעל א זיכערהייט מיסקאָנפֿיגוראַציע, ספּעציעל ווען דיפאָלט סעטטינגס אדער שוואַכע צוטריט טשעקס בלייבן אין פּלאַץ.
געראטן אביעקט בלעטערער און די /mob Endpoint
א מענעדזשד אביעקט בראַוזער ערלויבט דעוועלאָפּערס צו דורכקוקן ראַנטיים אביעקטן, סערוויסעס און קאָנפיגוראַציע פֿאַר דיבאַגינג אָדער אַדמיניסטראַציע. טימז אָפט אַקטיווירן עס צייטווייליק בעת אַנטוויקלונג. אָבער, ווען די אַפּלאַקיישאַן קומט מיט /mob נאך אלץ אקטיוו, שאפט עס אן אומנייטיקע און געפערליכע אטאקע-פלאך.
די אויסגעשטעלטקייט רעזולטירט טיפּיש פון זיכערהייט מיסקאָנפֿיגוראַציע, אַרייַנגערעכנט אַנסיפֿערע דיפאָלץ, פֿעלנדיקע סביבה ריסטריקשאַנז, אָדער איבערבליבענע דיבאַג פֿעיִקייטן. ווען באַקענד אויטאָריזאַציע לאָגיק פֿאַרפֿעלט צו דורכפֿירן שטרענגע ראָלע טשעקס, פֿאַרגרעסערט צעבראָכענע אַקסעס קאָנטראָל ווייטער די השפּעה.
לויט אָוואַספּ, OWASP A05:2021 – זיכערהייט מיסקאנפֿיגוראַציע נעמט אויסדריקליך אריין אויסגעשטעלטע פאַרוואַלטונג אינטערפֿייסן און אומנייטיקע פֿעיִטשערז ווי געוויינטלעכע וואָרצל סיבות פֿון קאָמפּראָמיס.
אטאקע סצענאַר אויסנוצן געראטן אביעקט בראַוזער דורך /מאָב
א טיפישער אטאקע פלוס גייט נאך א פארזעבארן מוסטער:
- אַן אַטאַקער סקענט פֿאַר געוויינטלעכע פאַרוואַלטונג פּאַטס אַזאַ ווי
/mob - דער סערווער ענטפערט מיט א צוטריטלעכן מענעדזשד אביעקט בראַוזער
- דער אטאקירער רעכנט אויס אינערליכע סערוויסעס און פאַרוואַלטעטע אָביעקטן
- סענסיטיווע קאנפיגוראציע אדער לאגיק ווערט קענטיק
- דער אטאקירער פארגרעסערט דעם אימפאקט דורך אויפדעקטע פונקציאנאליטעט
די אטאקע פארלאנגט נישט קיין פארגעשריטענע אויסניצן. זי פארלאזט זיך אויף קאנפיגוראציע טעותים וואס ערשיינען אפט אין פראדוקציע סיסטעמען.
אומזיכערע קאָנפיגוראַציע וואָס פירט צו זיכערהייט מיסקאָנפיגוראַציע
די פאלגענדע קאנפיגוראציע ווייזט /mob אָן שוץ און ווייאַלייץ OWASP A05:2021 גיידאַנס.
# Insecure configuration mob.enabled=true mob.path=/mob mob.auth.required=false פּראַל:
- די אַפּליקאַציע שטעלט פֿאָר אַ געראטן אָביעקט בראַוזער אין אַלע סביבות
- קיין אויטענטיפיקאציע אדער אויטאריזאציע באשיצט דעם ענדפונקט
- יעדער באַניצער וואָס אַנטדעקט דעם דרך קען בלעטערן אינערלעכע אָביעקטן
זיכערע קאָנפיגוראַציע צו פאַרהיטן געראטן אָביעקט בראַוזער עקספּאָוזשער
א זיכערער צוגאַנג דיאַקטיווירט די פֿונקציע דורך דיפאָלט און באַגרענעצט צוטריט שטרענג ווען נויטיק.
# Secure configuration mob.enabled=false spring.profiles.active=dev אויב געשעפט באדערפענישן פארלאנגען /mob אין קאנטראלירטע סביבות, באגרענעצן עס אגרעסיוו:
mob.enabled=true mob.path=/internal/mob mob.auth.required=true mob.allowed.roles=ADMIN די קאָנפיגוראַציע רעדוצירט די אַטאַק ייבערפלאַך און איז אין לויט מיט די בעסטע פּראַקטיקעס פֿאַר פאַרהיטונג פון זיכערהייט מיסקאָנפיגוראַציע.
צעבראָכענע אַקסעס קאָנטראָל בייַשפּיל
אפילו מיט אויטענטיפיקאציע ענייבאַלד, מוז באַקענד לאָגיק אויסדריקן די אויטאָריזאַציע.
נישט זיכערע צוטריט קאָנטראָל
@GetMapping("/mob") public ResponseEntity<?> showMob() { return ResponseEntity.ok(mobService.getObjects()); } דיזער קאָד ערלויבט יעדן אויטענטיפיצירטן אדער נישט-אויטענטיפיצירטן באַניצער צו צוטריטן דעם מענעדזשד אָביעקט בראַוזער.
זיכער אַקסעס קאָנטראָל
@PreAuthorize("hasRole('ADMIN')") @GetMapping("/mob") public ResponseEntity<?> showMob() { return ResponseEntity.ok(mobService.getObjects()); } די אימפלעמענטאציע פארצווינגען געהעריגע אויטאריזאציע און פארמיידט צעבראכענע צוטריט קאנטראל, אומאפהענגיק פון פראנטענד אויפפירונג.
השפּעה פון צעבראָכענע אַקסעס קאָנטראָל
אן אויסגעשטעלטער מענעדזשד אביעקט בראַוזער קען פירן צו:
- אַנטפּלעקונג פון אינערלעכער אַפּליקאַציע סטרוקטור
- אויפדעקונג פון קאנפיגוראציע ווערטן אדער סודות
- פריווילעגיע עסקאַלאַציע דורך אינערלעכע סערוויסעס
- געוואקסן ליקעליהאָאָד פון פולשטענדיק סיסטעם קאָמפּראָמיס
ווייל די דורכפעלער קאמביינירן זיכערהייט מיסקאנפיגוראציע און צעבראכענע צוטריט קאנטראל, פראדוצירן זיי אפט ערנסטע רעזולטאטן.
מיטיגאַציע גיידאַנס פון צעבראָכן אַקסעס קאָנטראָל
דעוועלאָפּערס זאָלן נעמען די פאלגענדע אַקציעס:
- דיאַקטיווירן די מאַנאַדזשד אָביעקט בראַוזער פֿעיִקייטן דורך פעליקייַט
- באַגרענעצן פאַרוואַלטונג ענדפּונקטן צו אַנטוויקלונג אָדער אפגעזונדערטע סביבות
- דורכפירן באַקענד ראָלע-באַזירטע אויטאָריזאַציע
- אַראָפּנעמען דיבאַג און אַדמין פֿעיִטשערז פֿון פּראָדוקציע בילדס
- איבערקוקן די קאָנפיגוראַציע רעגולער איבער סביבות
די טריט רעדוצירן גלייך די עקספּאָוזשער אונטער OWASP A05:2021.
ווי Xygeni דעטעקטירט און פאַרהיט געראטן אָביעקט בראַוזער
קסיגעני העלפט טימז אַדרעסירן געראטן אביעקט בלעטערער ריזיקעס דורך צילן ביידע קאָנפיגוראַציע און אַקסעס קאָנטראָל פּראָבלעמען פרי.
דעטעקטירן זיכערהייט מיסקאָנפֿיגוראַציע
Xygeni סקענט קאוד, קאנפיגוראציע טעקעס, און אינפראסטרוקטור דעפיניציעס צו אידענטיפיצירן אויסגעשטעלטע מענעדזשמענט ענדפונקטן ווי למשל /mobדאָס נעמט אַרײַן דעטעקטירן דיבאַג פלאַגס, אַדמין פֿעיִטשערז, און אַנסייף דיפאָלץ איידער דיפּלוימאַנט.
געפינען צעבראכענע צוטריט קאנטראל אין קאוד
קסיגעני SAST אידענטיפיצירט פעלנדיקע אויטאריזאציע טשעקס ארום סענסיטיווע ענדפונקטן. עס אונטערשטרייכט פעלער וואו בעקענד לאגיק קען נישט דורכפירן ראלעס, פערמישנס, אדער אביעקט לעוועל צוטריט.
פאַרהיטן עקספּאָוזשער אין CI און IaC
By סקאַנינג CI pipelines און IaC טעמפּלאַטעס, Xygeni זאָרגט דערפֿאַר אַז פאַרוואַלטונג ענדפּונקטן ווערן נישט געשיקט ענייבאַלד אין פּראָדוקציע סביבות.
רעדוצירן ריזיקע מיט קאנטעקסט
אנשטאט איבערפלייצן טימז מיט וואָרענונגען, Xygeni גיט פּריאָריטעט צו געפינסן וואָס אַנטפּלעקן פאַקטישע אַטאַק-וועגן, העלפֿנדיק דעוועלאָפּערס פֿאַרריכטן וואָס איז וויכטיק ערשט.
לעצט טאָץ
א געראטן אביעקט בראַוזער אויסגעשטעלט דורך /mob איז א לערנבוך ביישפּיל פון ווי זיכערהייט מיסקאָנפֿיגוראַציע און צעבראָכענע אַקסעס קאָנטראָל קומען צוזאַמען. וואָס הייבט זיך אָן ווי אַ נוצלעכע דיבאַגינג פֿונקציע ווערט שנעל אַ קריטישע וואַלנעראַביליטי.
OWASP A05:2021 דערמאָנט אונדז אַז די דורכפֿאַלן בלייבן צווישן די מערסט פֿאַרשפּרייטע און פֿאַרמיידלעכע. מיט געהעריקער אויטאָמאַציע און זעאונג, קענען דעוועלאָפּערס זיי פֿרי כאַפּן און פֿאַרמייַדן צו שיקן אינערלעכע מכשירים צו פּראָדוקציע.
מיט Xygeni, באַקומען טימז די מעגלעכקייט צו דעטעקטירן, פאַרהיטן און פאַרריכטן די פּראָבלעמען ווי אַ טייל פון טעגלעך אַנטוויקלונג, לאַנג איידער אַטאַקירער דערגרייכן /mob.
וועגן די מחבר
געשריבן דורך פאַטימאַ Said, אינהאַלט מאַרקעטינג מאַנאַדזשער ספּעציאַליזירט אין אַפּליקאַציע זיכערהייט ביי קסיגעני זיכערהייט.
פאַטימאַ שאַפט דעוועלאָפּער-פֿרײַנדלעך, פֿאָרשונג-באַזירט אינהאַלט אויף אַפּפּסעק, ASPM, און דעווסעקאפס. זי איבערזעצט קאמפליצירטע טעכנישע קאנצעפטן אין קלארע, אויספירבארע איינזיכטן וואס פארבינדן סייבער-זיכערהייט כידעש מיט ביזנעס אימפאקט.






