GSS資安電子報0184期【越便利~越危險!刺激行動網路新世代!】

2021年五月20日(四) AM 10:33
翻譯及整理:叡揚資訊 資訊安全事業處
 
自2019年底起,因應COVID 19 疫情衝擊,行動網路與裝置的普及,我們的行為活動與交流,漸漸從實體,轉向虛擬的網絡平台,創造了大量新的網路應用APP,例如Uber Eats、Foodpanda、Teams、Google Meeting,Tinder、Telegram..等眾所皆知的消費、視訊、會議、交友、通訊軟體,取代原先實體的模式,降低感染風險。但隨之而來的,便是個人資料的安全性議題,科技帶來了便利性,卻相對提供駭客用以竊取個人資訊、付款帳號等敏感性資料的新管道。

 

本文以Meetup.com網站的API,來說明駭客如何透過具有弱點風險問題的API,在不知不覺中,竊取個人帳款資訊。首先,讓我們先了解Meet.com 網站,提供了哪些服務:Meetup.com網站,提供人們用以結交有相同志趣朋友的平台,使用者可建立活動,或是在平台上,透過Web或是App,搜尋位置附近有興趣的活動參加,並結交志趣相投的朋友。如同一般的社交軟體,具有建立活動、加入成員,或是發表意見的討論串功能,所有成員,都可以針對討論進行回覆,或是選擇加入活動。而在成員管理畫面,權限較高的組織者,與一般使用者,是可以看得出如下圖一標註處的相異點。

184.1

 

接下來,我們就利用Meetup原生提供的API,來模擬駭客們,如何在不知不覺中,竊取個人付款資訊,或是取得管理者權限。首先,我們的研究員利用兩種方式,網頁回文以及API,輸入下圖的指令碼。

184.2

Web 回文

 

184.3

應用API方式

 

 

當完成送出後,在討論串內,我們可以看到一則新增的討論主題,但卻沒有討論內容。

184.4
 
 
 

此時,對一般使用者來說,僅僅只是覺得奇怪,怎麼會有一則空的討論串,而真正的駭客攻擊,當然會立馬將遺留的足跡刪除,但我們到成員介面來檢查一下。

184.5

 
 
 

可以看得出來,在不知不覺中,研究員的帳號被提升為Co-organier,也就是具有等同於管理者權限了。對一名駭客來說,僅僅只是提升權限,是不可能滿足他們攻克的野心,因此,我們進行更進一步的測試。在管理者的接收付款頁面,可以看到管理者用於接收款項所使用的指定帳號。

184.6

 

 

 

一樣,我們的研究員利用API進行相同的攻擊動作後,可以看到原本用於接收款項的帳號變更了。

184.7

 

 

上述攻擊手段之所以能成功,是因為網站本身具有未修復的XSS(Cross Site Scripting)與CSRF(Cross Site Request Forgery)弱點,並未就資安部分進行源碼掃描,判定風險。

 

如同開頭我們所提到的,隨著COVID 19疫情擴大,我們有越來越多的消費、交流等實體行為,漸漸地因現實因素,而移轉到網絡上,雖然方便,但卻需要更加小心自身資訊安全,也請確認所使用的APP、網站等,都已通過相關的資訊安全測試,例如源碼掃描、靜態分析、動態分析測試等,來保全自身權益。

 

目前金管會管理之相關機構組織所研發之面向大眾之APP、網頁平台等,提供使用前,須通過資訊安全認證,除此之外,經濟部工業局亦於2020年一月就物聯網產品,推動資訊安全標章認證,相信在不久的將來,會有更多的資安認證產品、網站、APP,讓大眾能安心的使用相關網路通訊軟體設備。

 

註:本文提及之Meetup.com網站,於接收到我們Checkmarx研究人員提供之相關報告後,隨即完成風險修復。

資料來源:

https://www.checkmarx.com/blog/privilege-escalation-on-meetup-enabled-redirection-of-payments/

https://www.youtube.com/watch?v=bgRCoKfXzfE&feature=youtu.be

相關文章

資安通報: Python 惡意套件-請儘速檢查與移除

近期專注於資訊安全的 Checkmarx 的供應鏈安全團隊追蹤到惡意攻擊的活動,其作業的手法比典型的資訊竊取操作更進一步,利用開發生態系與開發社群的供應鏈關係,將隱藏惡意行為的 PayLoad 藏身於合法的儲存庫(repository),近幾個月來,這種威脅不斷出現、不斷成長並不斷改變其樣貌,其攻擊的目標從特定應用系統、瀏覽器至使用者的資料,而這些藏有惡意之 Package 至今已累積 75,000 下載次數。
2023/12/08

新聞中心 - 叡揚資訊與 Checkmarx 助攻 關貿網路打通 SSDLC 安...

叡揚資安團隊鼎力支持,為關貿打造最佳檢測環境。受惠於叡揚團隊的專業服務能力,使 Checkmarx 導人過程極為平順。叡揚不僅依據關貿網路當下與未來檢測量能,針對主機容量進行最適規劃,也悉心安排教育訓練、系統安裝及使用諮詢等工作,讓使用者無痛接軌新環境。隨著系統上線至今,只要 OWASP 等規範出現更新,叡揚都會立即提供 Patch 檔,確使品保中心恆常套用最新安全程式碼撰寫規則。
2023/03/01

資安通報: Apache Commons Text 1.5~1.9版 發布新的高...

本次受 CVE 影響的軟體是 Apache Commons Text,這是一個由 Apache 提供的開源軟體,此套件是一個針對字串的相關運用的演算法(例如:字串替換、查找、匹配等等演算法)。目前所發現的漏洞 CVE-2022-42889 存在於 1.5 至 1.9 版本中,當不受信任的資料被處理或是在使用 Variable Interpolation 功能時,可能導致攻擊者能進行任意代碼執行(RCE, Remote Code Execution)。
2022/11/02

軟體供應鏈必學資安課題,如何拉近開發與資安的距離?

今年 IT 圈最熱門的話題之一,便是資本額達百億元以上的上市櫃公司須在年底前完成設立資安長及資安專責單位。以往資深資安人才本就難尋,如今更是炙手可熱。日前台灣資安主管聯盟的成立大會上,會長金慶柏曾指出,目前全台資安人才缺口超過 4 萬人!既然對外招募不容易,那麼從企業內部培養資安人才、提升人員資安意識便是另一途徑。
2022/06/17