ΑρχικήSecurityΗ αυθεντικοποίηση SAML σχεδόν ανεπανόρθωτα κατεστραμμένη

Η αυθεντικοποίηση SAML σχεδόν ανεπανόρθωτα κατεστραμμένη

Οι ερευνητές έχουν ανακαλύψει νέες τεχνικές για την παραβίαση της αυθεντικοποίησης που βασίζεται στο SAML, υπονομεύοντας περαιτέρω τις εγγυήσεις ασφαλείας που προσφέρει το γηρασμένο αλλά ακόμα ευρέως χρησιμοποιούμενο πρωτόκολλο αυθεντικοποίησης. Το SAML (Security Assertion Markup Language) αποτελεί τη ραχοκοκαλιά των τεχνολογιών single sign-on (SSO) των επιχειρήσεων για περισσότερα από 20 χρόνια. Κατά τη διάρκεια μιας παρουσίασης στο συνέδριο Black Hat Europe την Τετάρτη, ο ερευνητής ασφαλείας της PortSwigger, Zak Fedotkin, παρουσίασε νέες τεχνικές για την παραβίαση του πρωτοκόλλου εκμεταλλευόμενος λεπτές αδυναμίες στη διαχείριση XML.

Δείτε επίσης: Fortinet, Ivanti και SAP διορθώνουν κρίσιμες ευπάθειες

SAML

Οι επιθέσεις που ανέπτυξε ο Fedotkin προσέφεραν έναν τρόπο πλήρους παράκαμψης της αυθεντικοποίησης στα οικοσυστήματα Ruby και PHP SΑΜL.

Πολλαπλές αδυναμίες ασφαλείας ήταν σε λειτουργία και αυτές άνοιξαν την πόρτα για την ανάπτυξη επιθέσεων όπως η μόλυνση χαρακτηριστικών, η σύγχυση ονοματοχώρου και μια νέα κατηγορία επιθέσεων κενής κανονικοποίησης, μεταξύ άλλων, όπως αναφέρεται σε μια ανάρτηση στο blog της PortSwigger. Η παρουσίαση, η οποία βασίστηκε σε προηγούμενη έρευνα για τις αδυναμίες ασφαλείας του SAML, περιλάμβανε μια επίδειξη μιας επίθεσης σε μια ευάλωτη έκδοση του GitLab Enterprise Edition 17.8.4.

Η εκμετάλλευση πολλαπλών ασυνεπειών σε επίπεδο αναλυτή προσέφερε έναν τρόπο ανάπτυξης αξιόπιστων, αθόρυβων εκμεταλλεύσεων κατά πολλαπλών άλλων υλοποιήσεων SΑΜL. Οι επιθέσεις ήταν δυνατές επειδή πολλαπλές τεχνικές hacking επέτρεπαν σε πιθανούς επιτιθέμενους να παρακάμψουν εντελώς την επικύρωση υπογραφής XML ενώ παρουσίαζαν ακόμα ένα έγκυρο έγγραφο SAML σε μια εφαρμογή.

Δείτε ακόμα: Κατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

Η αυθεντικοποίηση SAML σχεδόν ανεπανόρθωτα κατεστραμμένη

Συνδυάζοντας μια εκμετάλλευση Ruby-SΑΜL με προηγούμενη έρευνα, η ομάδα της PortSwigger μπόρεσε να παρακάμψει τους ελέγχους πρόσβασης email για να δημιουργήσει μια πλαστή απόκριση SAML, να δημιουργήσει έναν νέο λογαριασμό και τελικά να παρακάμψει την αυθεντικοποίηση σε μια ακόμα ανώνυμη πλατφόρμα SaaS.

Ο Fedotkin έχει κυκλοφορήσει ένα εργαλείο ανοιχτού κώδικα σχεδιασμένο να εντοπίζει και να εκμεταλλεύεται αυτές τις ευπάθειες σε άλλες πραγματικές υλοποιήσεις SΑΜL.

Η PortSwigger μοιράστηκε λεπτομέρειες για την ευπάθεια Ruby-SAML 1.12.4 τον Απρίλιο. Οι αντίστοιχες ευπάθειες CVE-2025-66568 και CVE-2025-66567 διορθώθηκαν στις αρχές Δεκεμβρίου. Οι ομάδες ασφαλείας πρέπει να διασφαλίσουν ότι οι βιβλιοθήκες ασφαλείας SΑΜL και XML είναι ενημερωμένες εφαρμόζοντας τις τελευταίες ενημερώσεις ασφαλείας και εκδόσεις, αλλά αυτό μπορεί να μην είναι αρκετό.

Δείτε επίσης: Πολλαπλές ευπάθειες Jenkins: Παράκαμψη Αυθεντικοποίησης SAML

Η αυθεντικοποίηση SAML σχεδόν ανεπανόρθωτα κατεστραμμένη

Το OAuth προσφέρει μια νεότερη τεχνολογία για την παροχή SSO που είναι καλύτερα συντηρημένη και με λιγότερες εγγενείς αδυναμίες ασφαλείας από το SAML, αλλά η απλή αλλαγή δεν είναι πρακτική απάντηση για τους περισσότερους λόγω της τεράστιας και μακροχρόνιας βάσης παρόχων υπηρεσιών που βασίζονται στο SΑΜL, δήλωσε ο Fedotkin στο CSO. Ο ερευνητής είπε ότι η ολοκληρωμένη και διαρκής αποκατάσταση απαιτεί σημαντική αναδιάρθρωση των υπαρχουσών βιβλιοθηκών SAML.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS