Facebook serveridagi zaiflik kodni o’zboshimchalik bilan bajarishga imkon berdi.

Facebook serveridagi zaiflik kodni o’zboshimchalik bilan bajarishga imkon berdi.

Facebook serveridagi zaiflik kodni o'zboshimchalik bilan bajarishga imkon berdi.

Ixtiyoriy pickle tarkibini o’z ichiga olgan soxta sessiyadan foydalanib, tizimda buyruqlarni bajarish mumkin.

Axborot xavfsizligi bo’yicha tadqiqotchi Daniel Le Gall Facebook serverlaridan biridagi o’zboshimchalik bilan kodni masofadan turib bajarishga imkon beruvchi zaiflikni tasvirlab berdi. Muammo Facebookga tegishli IP-manzillar blokini (199.201.65.0/24) skanerlash paytida aniqlandi. Tadqiqotchi sentryagreements.thefacebook.com xost nomiga ega Sentry xizmatini aniqladi. Sentry – bu operatsion xatolarni kuzatish uchun Django tizimiga o’rnatilgan dastur.

Ilovani tekshirayotganda, Le Gall noma’lum sabablarga ko’ra sahifada stek izlari muntazam ravishda paydo bo’layotganini va foydalanuvchi parolini tiklash funksiyasi to’g’ri ishlamayotganini payqadi. Djangoning nosozliklarni tuzatish rejimi o’chirilmagan edi, natijada iz paydo bo’lganda turli muhit metama’lumotlari haqida batafsil ma’lumot ko’rsatildi. Django katta miqdordagi ma’lumotlarning oqishini oldini olish uchun muhim ma’lumotlarni (parollar, shaxsiy kalitlar va boshqalar) «qisqartirsa» ham, tadqiqotchi bir nechta qiziqarli fikrlarni, jumladan, butun system.secret-key kalitini o’z ichiga olgan SENTRY_OPTIONS ro’yxatini qayd etdi. Sentry hujjatlariga ko’ra, bu kalit «sessiyani imzolash uchun ishlatiladigan shaxsiy kalit» bo’lib, uning buzilishi tajovuzkorga foydalanuvchi sessiyalarini egallashni osonlashtiradi.

Mutaxassisning fikriga ko’ra, tizimda o’zboshimchalik bilan tuzlangan kontentni o’z ichiga olgan soxta sessiya yordamida buyruqlarni bajarish mumkin. Le Gall mavjud sentrysid cookie-faylining tarkibini seriyasizlashtirish paytida os.system funksiyasini («uyqu 30») ishga tushiradigan o’zboshimchalik bilan obyekt bilan almashtiradigan skriptni ishlab chiqdi.

Tadqiqotchi Facebook’ga muammo haqida ma’lumot berdi. O‘shandan beri kompaniya zaiflikni tuzatdi va Le Gallga o‘zining xatolarni aniqlash dasturi doirasida 5000 dollar to‘ladi.

O‘xshash maqolalar