Μια κρίσιμη ευπάθεια στο plugin της Axis Communications για το Autodesk Revit έχει αποκαλύψει διαπιστευτήρια για Azure Storage Account, δημιουργώντας σημαντικούς κινδύνους ασφάλειας για τους πελάτες και επιτρέποντας επιθέσεις στην αλυσίδα εφοδιασμού που στοχεύουν τα architecture και engineering industries.

Η ευπάθεια προέρχεται από hardcoded credentials, ενσωματωμένα σε υπογεγραμμένα Dynamic Link Libraries (DLLs), που διανέμονται στους πελάτες μέσω του Microsoft Installer (MSI) package του plugin. Το πρόβλημα ασφάλειας ανακαλύφθηκε τον Ιούλιο του 2024, όταν τα VirusTotal rules της Trend Micro ανίχνευσαν Azure Shared Access Signature (SAS) tokens μέσα σε ένα ψηφιακά υπογεγραμμένο DLL με το όνομα “AzureBlobRestAPI.dll”.
Το επηρεαζόμενο στοιχείο εκδόθηκε στην AEC Advanced Engineering Computation Aktiebolag, έναν συνεργάτη της Autodesk που ειδικεύεται στη συμβουλευτική AutoCAD και Revit. Αυτή η ανακάλυψη ξεκίνησε μια διαδικασία αποκατάστασης που διήρκεσε μήνες και περιλάμβανε πολλαπλές αναφορές ευπαθειών και επιδιορθώσεις.
Δείτε επίσης: PoC Exploit για ευπάθεια εκτέλεσης κώδικα της Lenovo
Τα εκτεθειμένα διαπιστευτήρια παρείχαν μη εξουσιοδοτημένο read και write access σε τρία Azure storage accounts, που ανήκουν στην Axis Communications, μια σουηδική πολυεθνική εταιρεία που ειδικεύεται στις λύσεις βίντεο δικτύου και την τεχνολογία επιτήρησης. Αυτοί οι λογαριασμοί περιείχαν κρίσιμα στοιχεία, συμπεριλαμβανομένων των MSI installers για το Axis Plugin για το Autodesk Revit και αρχεία Revit Family Architecture (RFA) που χρησιμοποιούνται από πελάτες για building information modeling projects.
Η επίδραση της ευπάθειας ενισχύθηκε από τη δυνατότητα των επιτιθέμενων να αντικαταστήσουν νόμιμα αρχεία με κακόβουλες εκδόσεις, χρησιμοποιώντας ουσιαστικά τον αξιόπιστο μηχανισμό διανομής.
Οι αναλυτές της Trend Micro εντόπισαν κι άλλα προβλήματα πέρα από την αποκάλυψη των διαπιστευτηρίων. Μέσω της έρευνάς τους στο Zero Day Initiative (ZDI), ανακάλυψαν πολλαπλές ευπάθειες απομακρυσμένης εκτέλεσης κώδικα στο Autodesk Revit που θα μπορούσαν να ενεργοποιηθούν με την εισαγωγή κακόβουλων αρχείων RFA.

Αυτός ο συνδυασμός ευπαθειών δημιούργησε έναν επικίνδυνο διαύλο επίθεσης, όπου οι κακόβουλοι παράγοντες θα μπορούσαν ενδεχομένως να παραβιάσουν τα storage accounts, να ανεβάσουν κατασκευασμένα αρχεία RFA και να επιτύχουν μαζική παραβίαση των πελατών της Axis Communications που χρησιμοποιούν το λογισμικό Autodesk Revit. Η ανακάλυψη υπογραμμίζει ευρύτερους κινδύνους ασφάλειας στην αλυσίδα εφοδιασμού μέσα στο οικοσύστημα λογισμικού αρχιτεκτονικής και μηχανικής.
Δείτε επίσης: Ευπάθεια Happy DOM: Κίνδυνος για 2.7 εκατομμύρια χρήστες
Οι σχεδιαστικές ατέλειες του plugin δείχνουν πώς οι αξιόπιστες ενσωματώσεις τρίτων μπορούν να γίνουν διαύλοι επιθέσεων όταν δεν εφαρμόζονται κατάλληλοι έλεγχοι ασφαλείας.
Axis Communications: Τεχνική ανάλυση της επίθεσης
Η τεχνική βάση της ευπάθειας έγκειται στις κακές πρακτικές διαχείρισης διαπιστευτηρίων μέσα στην αρχιτεκτονική του plugin. Οι ερευνητές βρήκαν καθαρό κείμενο Azure SAS tokens και ζεύγη κλειδιών κοινής πρόσβασης για δύο Azure storage accounts με ονόματα “axisfiles” και “axiscontentfiles” (ενσωματωμένα μέσα σε μια ιδιωτική μέθοδο που ονομάζεται “internalSetEnvironment” του class “AzureBlobRestAPI.DataTypes.Classes.Global”). Τα διαπιστευτήρια παρείχαν εκτεταμένα προνόμια, συμπεριλαμβανομένων πλήρων δικαιωμάτων ανάγνωσης, εγγραφής, διαγραφής, λίστας, προσθήκης, δημιουργίας, ενημέρωσης, επεξεργασίας και εκτέλεσης στους λογαριασμούς.

Αυτό το επίπεδο πρόσβασης επιτρέπει στους επιτιθέμενους όχι μόνο να έχουν πρόσβαση στο υπάρχον περιεχόμενο αλλά και να τροποποιούν μηχανισμούς διανομής και να ανεβάζουν κακόβουλα αρχεία. Όταν η Axis Communications αρχικά προσπάθησε να αποκαταστήσει το πρόβλημα με την έκδοση 25.3.710, εφάρμοσε code obfuscation χρησιμοποιώντας εργαλεία όπως το Eazfuscator. Ωστόσο, αυτή η προσέγγιση αποδείχθηκε ανεπαρκής καθώς τα obfuscated credentials μπορούσαν εύκολα να αποκρυπτογραφηθούν χρησιμοποιώντας δημόσια διαθέσιμα εργαλεία όπως το de4dot. Το obfuscation παρείχε απλώς ασφάλεια μέσω του obscurity, αντί να αντιμετωπίζει το θεμελιώδες σχεδιαστικό ελάττωμα της ενσωμάτωσης διαπιστευτηρίων στον client-side code.
Δείτε επίσης: Oracle E-Business Suite: Νέα ευπάθεια RCE εκθέτει δεδομένα
Ακόμα και μετά την εφαρμογή SAS tokens μόνο για ανάγνωση στην έκδοση 25.3.711, το πρόβλημα παρέμεινε άλυτο. Τελικά, η Axis Communications επιβεβαίωσε ότι αυτή η ευπάθεια αλλά και άλλα τρωτά σημεία διορθώθηκαν πλήρως στην τρέχουσα έκδοση 25.3.718.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εταιρεία έχει επίσης λάβει προληπτικά μέτρα για να ειδοποιήσει τους επηρεαζόμενους συνεργάτες και πελάτες, τονίζοντας ότι το πρόσθετο Autodesk Revit παρέχεται μόνο σε επιλεγμένους συνεργάτες και γενικά δεν είναι προσβάσιμο για δημόσια χρήση.
