CISA bugün Avustralya Siber Güvenlik Merkezi (ACSC) ve ABD Ulusal Güvenlik Ajansı (NSA) ile ortak danışmanlıkta web uygulamalarını etkileyen Güvensiz Doğrudan Nesne Referansı (IDOR) güvenlik açıklarına bağlı önemli ihlal riskleri konusunda uyardı.
Idor güvenlik açıkları, saldırganların doğrudan dahili nesnelere veya kaynaklara referans vererek hassas verilere erişmesini ve manipüle etmesini sağlayan web uygulamalarında (veya etkilenen web API'lerini kullanan uygulamalar) kusurlardır.
Daha basit terimlerle, savunmasız web uygulaması, kullanıcının dosyalar, veritabanları veya kullanıcı hesapları gibi belirli kaynaklara erişimini doğru bir şekilde doğrulamaz.
Idor güvenlik açıkları, tehdit aktörlerinin kullanıma yetkilendirilmedikleri kaynaklara erişmesine izin veren yanlış girdi doğrulaması ve yetkilendirme kontrolleri nedeniyle yetkisiz erişim ve veri ihlallerine yol açabileceğinden önemli güvenlik riskleri olarak kabul edilir.
NSA'ya göre, idor güvenlik açıkları aşağıdakileri içeren herhangi bir web uygulamasını potansiyel olarak etkileyebilir:
ACSC, CISA ve NSA, sistemlerini Idor güvenlik açıklarına karşı korumak için web uygulamalarını kullanan satıcıları, tasarımcıları, geliştiricileri ve kuruluşları uyardı.
Üç ajans, "Bu güvenlik açıkları, veri ihlali olaylarındaki kötü niyetli aktörler tarafından sıklıkla kullanılıyor ve milyonlarca kullanıcı ve tüketicinin kişisel, finansal ve sağlık bilgilerinin uzlaşmasına neden oldu." Dedi.
Bugünün danışmanlığı, Idor güvenlik açıklarının oluşumunu azaltmayı amaçlayan satıcılar, geliştiriciler ve son kullanıcı kuruluşları için bir dizi en iyi uygulama, öner ve hafifletme sunmaktadır.
Kılavuz ayrıca, varsayılan olarak güvenli olacak şekilde tasarlandığından emin olarak web uygulamalarının güvenlik duruşunun artırılmasına yardımcı olur.
Web Uygulama Geliştiricilerinin tasarım ve varsayılan ilkeler ile güvenli bir şekilde uygulanması, güvenli kodlama uygulamalarını takip etmeleri (örn. Dolaylı referans haritaları, giriş parametresi normalizasyonu ve doğrulaması ve captchas), otomatik kod analizi ve test araçlarını kullanarak kod incelemeleri ve test yapmaları ve test etmesi önerilir. Güvenli yazılım geliştirme personeli.
Son kullanıcı kuruluşları, güvenli bir şekilde tasarlama ve -Default ilkeleri için taahhüt gösteren Web Uygulamalarını seçmeli, en kısa zamanda web uygulamaları için yazılım yamaları uygulamalı, uygulamaları kurcalama denemelerinde günlüğe kaydedecek ve uyarmak için yapılandırmalı ve düzenli penetrasyon testi ve güvenlik açığı yürütmelidir. Web uygulamalarının güvenli olduğundan emin olmak için tarama.
Üç ajans, Idor güvenlik kusurlarının sömürülmesinin büyük veri ihlallerine yol açtığı birkaç olayı vurguladı.
Ekim 2021'de, hasat edilen verileri bir idor güvenlik açığından (CVE-2022-0732) etkilenen sunuculara aktaran "Stalkerware" uygulamalarını içeren büyük bir veri sızıntısı, yüz binlerce mobil cihazlardan metin mesajları, çağrı kayıtları, fotoğraflar ve coğrafi konum bilgileri cihazlar.
2019'dan gelen bir başka veri ihlali, bir ABD Finansal Hizmetler sektörü kuruluşunu, banka beyanları, banka hesabı numaraları ve ipotek ödeme belgeleri gibi hassas ayrıntılar da dahil olmak üzere 800 milyondan fazla kişisel finansal dosyayı açığa çıkardı.
2012 yılında ayrı bir olay meydana geldi ve burada saldırganlar, bir Idor güvenlik açığından yararlandıktan sonra bir ABD iletişim sektörü organizasyonunun halka açık bir web sitesinden 100.000'den fazla mobil cihaz sahibinin kişisel verilerini çaldı.
Cisa, Govt ajanslarını saldırılarda sömürülen ivanti böceklerini yamaya uyardı
Cisa, Govt ajanslarını Adobe Coldfusion Sunucuları Yamaya Uyarıyor
CISA, Govt ajanslarına pencereleri ve ofis sıfır günlerini azaltmasını emreder
CISA, ajanslara casus yazılım saldırılarında istismar edilen iPhone hatalarını yamasını sipariş ediyor
VMware, saldırılarda sömürülen kritik vrealize kusurunu uyarıyor
Kaynak: Bleeping Computer