06.

پاسخ اضطراری به بای‌پس احراز هویت کنترل‌پنل

یک آسیب‌پذیری بای‌پس احراز هویت با شدت CVSS ۹٫۸ در کنترل‌پنل: قرنطینهٔ فوری، ابطال نشست‌ها، پنهان‌سازی سرویس و جست‌وجوی IoC در کل ناوگان.

مسئله

یک آسیب‌پذیری از نوع بای‌پس احراز هویت (با شدت CVSS ۹٫۸) در مسیر ورود کنترل‌پنل عملیاتی شناسایی شد. فراخوان‌های بدون احراز هویت می‌توانستند به سطوح ممتاز API پنل دسترسی پیدا کنند. دامنهٔ مواجهه شامل endpointهای عملیاتی رو به نودهای ناوگان، از 10.0.0.15 تا 10.0.0.48 بود.

کشف

اطلاعیهٔ فروشنده در کنار ترافیک canary داخلی، نوع آسیب‌پذیری را تأیید کرد. لاگ دسترسی پنل، فراخوانی متدهای ممتاز بدون احراز هویت از ASNهای ناآشنا را نشان می‌داد. در مخزن نشست‌ها هم توکن‌هایی دیده شد که بدون هیچ رویداد ورود موفقی ساخته شده بودند.

اقدام

runbook پاسخ به حادثه اجرا شد: listenerهای پنل پشت یک ACL اضطراری / service mask قرار گرفت، همهٔ نشست‌ها و توکن‌های API باطل شد، اسرار پنل reseller و root چرخانده شد، هات‌فیکس فروشنده اعمال شد و سپس کل ناوگان از نظر IoC — حساب‌های ادمین غیرمنتظره، باینری تغییریافتهٔ پنل، cronهای مشکوک — بررسی شد. اطلاع‌رسانی به مشتری هم بدون افشای جزئیات اکسپلویت هماهنگ شد.

نتیجه

مسیر احراز هویت روی نسخه‌های وصله‌شده بازگردانده شد. بررسی نهایی هیچ نشانهٔ تأییدشده‌ای از بهره‌برداری پیش از وصله در این ناوگان نشان نداد؛ ریسک باقی‌مانده هم با ابطال نشست‌ها و چرخش اسرار بسته شد. پس از حادثه، پایش مداوم اطلاعیه‌های امنیتی به ابزار patch radar متصل شد.

← همه کیس‌استادی‌ها