1.000'den fazla hizmet örneği, kurumsal KB verilerini sızdırıyor

1 yıl önce

1000'den fazla yanlış yapılandırılmış hizmet işletmesi, dış kullanıcılara ve potansiyel tehdit aktörlerine hassas kurumsal bilgiler içeren bilgi tabanı (KB) makaleleri açığa çıkardığı bulunmuştur.

Maruz kalan bilgiler, kişisel olarak tanımlanabilir bilgiler (PII), dahili sistem detayları, kullanıcı kimlik bilgileri, canlı üretim sistemleri için erişim belirteçlerini ve bilgi tabanı konusuna bağlı olarak diğer temel bilgileri içerir.

Appomni'deki SaaS Güvenlik Araştırmaları Şefi Aaron Costello, yapılandırma sorunları nedeniyle şirket bilgilerini istemeden ortaya çıkaran binden fazla servis çevrimiçi örnek buldu.

Bu, ServiceNow'un 2023'teki güncellemelerine rağmen, KBS için geçerli olmayan ancak KBS için geçerli olmayan güncellemelerine rağmen hala önemli bir sorundur.

ServiceNow, çeşitli departmanlarda ve süreçlerde dijital iş akışlarını yönetmek için kullandıkları bulut tabanlı bir yazılım platformudur.

BT hizmeti ve BT operasyon yönetimi, İK görevleri, müşteri hizmetleri yönetimi, güvenlik araçları entegrasyonu ve bir bilgi tabanını içeren eksiksiz bir çözümdür.

Bilgi tabanı özelliği, kuruluşların bunları görüntülemeye yetkili kullanıcılar için nasıl yapılır kılavuzları, SSS ve diğer dahili prosedürleri paylaşabilecekleri makalelerin deposu görevi görür. Bununla birlikte, bu makalelerin birçoğu kamuya açık olarak görülmediğinden, bir kuruluş hakkında hassas bilgiler içerebilirler.

Costello tarafından ServiceNow verilerine maruz kalma hakkındaki 2023 raporundan sonra, şirket müşteri verilerine yetkisiz erişimi önlemek için yeni ACL'ler sunan bir güvenlik güncellemesi yayınladı. Ancak Appomni, ServiceNow KBS'nin ACL'ler yerine kullanıcı kriterleri izin sistemini kullandığını ve bu da güncellemeyi daha az kullanışlı hale getirdiğini söylüyor.

Ayrıca, müşteri bilgilerini ortaya çıkaran bazı kamuya açık widget'lar 2023 ACL güncellemesini almadı ve kimlik doğrulanmamış erişime izin vermeye devam etti.

Bu nedenle, Costello, kamuya açık ServiceNow widget'larında yanlış yapılandırılmış erişim kontrollerinin, herhangi bir kimlik doğrulaması gerekmeden KBS'deki verileri sorgulamak için kullanılabileceğini söylüyor.

Appomni, "Bu örnekler, etkilenen kuruluşlar tarafından PII, dahili sistem detayları ve canlı üretim sistemlerine aktif kimlik bilgileri / jetonları gibi doğada hassas olduğu düşünülmüştür." Diyor Appomni bugün yayınlanan yeni bir raporda.

Burp Suite gibi araçlar kullanan kötü niyetli bir aktör, KB makale numarasını kabarık bir şekilde savunmasız bir uç noktaya çok sayıda HTTP isteği gönderebilir.

Araştırmacılar, bilgi tabanı makale kimliklerinin KBXXXXXXX biçiminde artımlı olduğunu açıklar, bu nedenle bir tehdit oyuncusu, KB0000001'den başlayan KB numarasını istemsiz olarak maruz kalan bir tane bulana kadar artırarak bir ServiceNow örneğini zorlayabilir.

Appomni, harici bir aktörün kimlik doğrulaması yapmadan bir ServiceNow örneğine nasıl erişebileceğini, HTTP isteklerinde kullanım için bir jeton yakalayabileceğini, KB makalelerini almak için genel widget'ı sorgulamak ve barındırılan tüm barındırılan tüm kimliklerin kimliklerini nasıl sağlayabileceğini göstermek için bir kavram kanıtı saldırısı geliştirdi. makaleler.

Appomni, Securenow yöneticilerinin tüm yetkisiz kullanıcıları engelleyerek uygun 'kullanıcı kriterlerini' (okuyabileceğini/okuyamayabileceğini) ayarlayarak KB makalelerini korumasını önermektedir.

"Herhangi bir kullanıcı" veya "konuk kullanıcı" gibi kriterler, makaleleri keyfi harici erişimden korumayan yapılandırmalara yol açar.

Kamuoyunun bilgi tabanlarına erişimi açıkça gerekli değilse, yöneticiler makalelerin internette erişilebilir olmasını önlemek için onu kapatmalıdır.

Araştırmacılar ayrıca, yanlış yapılandırmalar durumunda bile verileri yetkisiz erişimden koruyabilen belirli güvenlik özelliklerini vurgulamaktadır. Bunlar:

Son olarak, ServiceNow'un yeni oluşturulan KBS için "okuyamıyorum" listesine otomatik olarak konuk kullanıcıları ekleyen ve yöneticilerin gerektiğinde özellikle erişim sağlamasını gerektiren önceden inşa edilmiş önceden oluşturulmuş kutudan çıkma (OOB) kurallarını etkinleştirmeniz önerilir.

GÜNCELLEME 9/17 - Securenow, yukarıdakilerle ilgili olarak aşağıdaki yorumu BleepingComputer'a gönderdi:

ServiceNow, müşteri bilgi tabanı (KB) makaleleri iş ihtiyaçlarını karşılayacak şekilde yapılandırılmamışsa, istenmeyen erişim potansiyelini açıklayan son yayınların farkındadır.

Birkaç ay önce, bu sorunun nasıl ele alınacağı konusunda ayrıntılı rehberlik ile müşterilerle iletişime geçtik. Buna ek olarak, KBS hala istenenden daha fazla erişime izin verebilecek müşterilerin korunmasına yardımcı olmak için, 4 Eylül 2024'te müşterilerin KB yapılandırmalarını uygun şekilde ele almak için tasarlanmış proaktif eylemler almaya başladık.  

Müşterilerle, uygun şekilde yapılandırıldıklarından ve amaçlanan amaçlarına göre hizalandıklarından emin olmak için güvenlik konfigürasyonlarının devam eden güvenliği konusunda müşterilerle birlikte çalışıyoruz. Bu protokolleri genişletilebilir hale getiriyoruz, böylece müşterilerimiz bunları benzersiz güvenlik ihtiyaçlarına göre yapılandırabilir. - Securenow sözcüsü.

Github Eylemleri Artifacts Bulunan Popüler Projelerde Sızdıran Auth Tokenler

ADT, Hacking Forum'da sızdırıldıktan sonra veri ihlalini teyit eder

Verkada, Can-Spam Yasası İhlalleri İddia Eden 2.95 milyon dolar ödeyecek

Business Services Dev CBIZ Müşteri Veri ihlalini açıklar

Denetim, FBI'ın depolama medya yönetiminde dikkate değer güvenlik boşlukları bulur

Kaynak: Bleeping Computer

More Posts