Ένας μεγάλος όγκος ευαίσθητων διαπιστευτηρίων, κλειδιών αυθεντικοποίησης, δεδομένων διαμόρφωσης, tokens και API keys έχει ενδεχομένως εκτεθεί από προγραμματιστές που χρησιμοποιούν δύο δημοφιλείς ιστότοπους μορφοποίησης κώδικα, όπως ανακάλυψε η εταιρεία ασφαλείας watchTowr.
Δείτε επίσης: Νέο .NET malware αποκρύπτει το Lokibot μέσα σε αρχεία PNG/BMP

Σε μια βιομηχανία που συνήθως ανησυχεί για εγκληματικές δραστηριότητες, η έρευνα της watchTowr για τους ιστότοπους JSON Formatter και Code Beautify φέρνει στο φως ένα εντελώς διαφορετικό πρόβλημα: ότι τα δεδομένα μπορούν επίσης να διαρρεύσουν από προγραμματιστές που τα αφήνουν κατά λάθος σε ιστότοπους τρίτων. Και οι δύο αυτοί ιστότοποι προσφέρουν στους προγραμματιστές έναν γρήγορο τρόπο για να εκτελέσουν μια ευρεία γκάμα λειτουργιών κώδικα, συμπεριλαμβανομένων της μορφοποίησης JSON και κώδικα, του ελέγχου και της αποσφαλμάτωσης κώδικα, και της μετατροπής δεδομένων.
Οι επισκέπτες μπορούν να χρησιμοποιήσουν τη χρήσιμη λειτουργία ‘Αποθήκευση‘ που τους επιτρέπει να μοιράζονται τον κώδικα που έχουν δημιουργήσει, για σκοπούς σελιδοδείκτη ή για να τον μοιραστούν με συναδέλφους. Οι ερευνητές εντόπισαν γρήγορα ένα ζήτημα ασφαλείας με αυτό: οποιοσδήποτε μπορεί να αποκτήσει πρόσβαση ή να κλέψει το κοινόχρηστο URL θα είχε πρόσβαση στα αρχικά δεδομένα και το ευαίσθητο περιεχόμενό τους. Ωστόσο, αποδείχθηκε ότι οι ιστότοποι εξέθεταν επίσης τα πραγματικά δεδομένα μέσω μιας ξεχωριστής λειτουργίας ‘Πρόσφατοι Σύνδεσμοι‘.
Με την υποβολή ερωτήματος στο API endpoint /service/getDataFromID των ιστότοπων, η watchTowr μπόρεσε να εξάγει το περιεχόμενο πίσω από κάθε σύνδεσμο από πάνω από 80.000 λήψεις υποβολών, πέντε χρόνια ιστορικού περιεχομένου JSON Formatter, ένα έτος ιστορικού περιεχομένου Code Beautify, πάνω από 5GB εμπλουτισμένων δεδομένων, σχολιασμένα δεδομένα JSON, καθώς και χιλιάδες μυστικά.
Δείτε ακόμα: Το Phishing Κιτ Sneaky 2FA προσθέτει αναδυόμενα παράθυρα BitB

Αυτά περιλάμβαναν: Διαπιστευτήρια Active Directory, Κλειδιά αυθεντικοποίησης αποθετηρίου κώδικα, Διαπιστευτήρια βάσης δεδομένων, Πληροφορίες διαμόρφωσης, LDAP Κλειδιά περιβάλλοντος cloud, Διαπιστευτήρια FTP, Διαπιστευτήρια CI/CD pipeline, Πλήρη και ευαίσθητα αιτήματα και απαντήσεις API, Ιδιωτικά κλειδιά, Διαπιστευτήρια πύλης πληρωμών με κάρτα, Διαπιστευτήρια RTSP, Διαχειριστικά tokens JWT, Κλειδιά API helpdesk, Κλειδιά API αίθουσας συσκέψεων, Καταγραφές συνεδριών SSH.
Προφανώς, οι προγραμματιστές που χρησιμοποιούν τις πλατφόρμες δεν συνειδητοποίησαν ότι όταν εισήγαγαν τα δεδομένα τους, αυτά θα διατηρούνταν και ενδεχομένως θα εκτίθεντο από τον ανασφαλή σχεδιασμό των ιστότοπων. Οι ερευνητές εντόπισαν πολλές μεγάλες οργανώσεις των οποίων τα δεδομένα εκτέθηκαν στα URLs, συμπεριλαμβανομένων αυτών στην κυβέρνηση, την κρίσιμη εθνική υποδομή, την υγειονομική περίθαλψη, τις τράπεζες και ακόμη και μια εξέχουσα εταιρεία κυβερνοασφάλειας. Μια περίεργη ανακάλυψη ήταν δεδομένα που αναρτήθηκαν από έναν MSSP: το όνομα χρήστη και τα διαπιστευτήρια email του Active Directory (AD) που ανήκαν σε έναν από τους πελάτες του, μια μεγάλη τράπεζα των ΗΠΑ.
Δεδομένου ότι τα δεδομένα δεν ήταν έγκυρο JSON, οι ερευνητές υποθέτουν ότι το άτομο που ανάρτησε τα δεδομένα απλώς χρησιμοποιούσε την υπηρεσία για να δημιουργήσει ένα URL μέσω του οποίου να μοιραστεί διαπιστευτήρια. Όταν οι ερευνητές προσπάθησαν να ειδοποιήσουν τις επηρεαζόμενες εταιρείες για τις διαρροές δεδομένων τους, συχνά αγνοήθηκαν.
Δείτε επίσης: Pajemploi: Παραβίαση δεδομένων επηρεάζει 1,2 εκατ. άτομα

Οι ερευνητές της watchTowr έχουν την ικανότητα να εντοπίζουν ασυνήθιστες εκθέσεις. Νωρίτερα αυτόν τον μήνα, η εταιρεία αποκάλυψε ότι η Fortinet είχε επιδιορθώσει μια ευπάθεια zero-day στην πλατφόρμα FortiWeb WAF δύο εβδομάδες πριν αποκαλύψει την ύπαρξή της στους πελάτες.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
