Shadow It – Sistem yang tidak diketahui tim keamanan Anda – adalah tantangan yang gigih. Kebijakan mungkin melarang mereka, tetapi aset yang tidak dikelola pasti tergelincir. Dan jika para pembela tidak mengungkapnya terlebih dahulu, selalu ada yang akan diserang risiko.
Dengan hanya beberapa hari usaha, Penyusup Tim keamanan menemukan beberapa contoh dunia nyata dari eksposur Shadow It Exposure: cadangan tanpa jaminan, repositori git terbuka, panel admin yang tidak aautitikasi, dan banyak lagi.
Masing -masing dari mereka berisi data atau kredensial yang sangat sensitif, dan tidak ada yang memerlukan eksploitasi lanjutan.
Menemukan target
Salah satu cara paling efektif untuk mengungkap bayangan itu adalah enumerasi subdomain. Pengembang dapat menggunakan sistem baru sesuka hati, tetapi untuk membuatnya dapat diakses, mereka hampir selalu membutuhkan subdomain.
Kami menoleh ke Log Transparansi Sertifikat (CT)buku besar publik dari sertifikat TLS yang dikeluarkan. Dengan menjalankan kueri wildcard dan mencari kata kunci umum seperti “git”, “cadangan”, atau nama -nama perangkat lunak populer, kami dengan cepat menemukan sekitar 30 juta host untuk dikerjakan.
Dari sana, kami menggunakan kombinasi teknik sidik jari dan tangkapan layar otomatis untuk menentukan host mana yang menarik atau kemungkinan rentan. Dalam beberapa hari, kami memiliki daftar sistem yang mengekspos kelemahan kritis – jenis yang dieksploitasi secara rutin oleh penyerang pada skala.
Saat aset bersembunyi, penyusup mencari
Penyusup secara otomatis menemukan aset yang tidak diketahui dan memindai mereka untuk eksposur sebelum penyerang dapat mengambil keuntungan – sehingga Anda dapat memperbaiki risiko nyata dengan cepat dan tetap aman.
Jadikan bayangan itu terlihat. Temukan permukaan serangan Anda dengan penyusup.
Apa yang kami temukan (hanya dalam beberapa hari pengujian)
Pemindaian kerentanan tidak efektif jika Anda tidak tahu apa yang terungkap. Serangan solusi manajemen permukaan seperti penyusup Berikan perlindungan di kedua bidang, membantu tim secara otomatis mengungkap aset tersembunyi dan kemudian memindai mereka untuk kerentanan.
Kerentanan yang mengikuti adalah semua eksposur nyata pada host yang dapat diakses secara publik.
Cadangan yang terbuka
Cadangan adalah salah satu paparan termudah untuk diungkap. Banyak subdomain terkait cadangan secara terbuka terdaftar konten direktori, seringkali dengan arsip cadangan yang tersedia untuk diunduh siapa saja.
Dari hanya sampel kecil, kami menemukan kredensial aktif dan kode sumber situs web, bersama dengan pembuangan basis data lengkap. Dalam satu kasus, arsip bahkan berisi token hardcoded – termasuk kredensial FTP yang masih valid pada saat pengujian.
Paparan semacam ini adalah salah satu yang paling sederhana untuk dideteksi oleh pemindai kerentanan, tetapi jika tuan rumah membayangi dan tidak pernah membuatnya menjadi Anda Manajemen Kerentanan Program, tetap tidak terlihat – bahkan saat duduk di internet.
Rahasia di repositori git publik
Repositori git tanpa jaminan adalah sumber data sensitif lainnya. Bahkan jika kredensial atau file rahasia dihapus dari basis kode aktif, mereka sering bertahan dalam riwayat git tanpa batas waktu kecuali dibersihkan dengan benar.
Banyak organisasi juga meng -host server GIT mereka sendiri untuk mempertahankan kendali atas kode hak milik. Dalam satu kasus, kami mengidentifikasi server Git yang terbuka yang berisi kode sumber aplikasi LLM Marketplace.
Repositori benar -benar terbuka, dan kebersihan pengembang yang buruk berarti berisi rahasia untuk layanan eksternal – termasuk Redis, MySQL, Openai, dan banyak lagi. Token ini masih aktif pada saat pengujian.
Meninggalkan repositori kode yang terpapar ke internet adalah kesalahan langkah sederhana, tetapi satu dengan konsekuensi serius. Kuncinya adalah menangkap paparan ini sendiri, sebelum orang lain melakukannya.
Panel admin tanpa kunci di pintu
Panel admin yang terbuka adalah masalah berulang lainnya. Bahkan ketika dilindungi oleh halaman login, menempatkan antarmuka admin langsung di internet memperluas permukaan serangan. Tetapi dalam beberapa kasus kami menemukan panel yang tidak memerlukan otentikasi sama sekali.
Saat memindai istilah -istilah seperti “Elasticsearch” dan “Logging,” kami menemukan sejumlah besar sistem penebangan dan pemantauan yang diekspos secara online.
Sementara sebagian besar kredensial yang dibutuhkan, banyak yang tidak – dan beberapa telah terbuka begitu lama sehingga bukti aktivitas penyerang sudah ada, termasuk catatan tebusan pada contoh Elasticsearch.
Data yang dapat diakses melalui sistem ini sangat sensitif: log infrastruktur, rahasia, data aplikasi (termasuk konten yang dibuat pengguna), dan bahkan pesan chatbot. Dibiarkan tanpa otentikasi, panel -panel ini memberikan jenis detail yang dicari oleh penyerang untuk pindah lebih dalam ke jaringan.
Salah konfigurasi propagasi skala besar
Pencacahan subdomain juga mengungkapkan kasus skala besar dari salah konfigurasi yang diperbanyak. Saat menyelidiki satu penyedia hosting, kami mengidentifikasi sekitar 100 domain pelanggan semua mengungkapkan kerentanan yang sama – file cadangan yang dapat diakses publik yang berisi kode sumber aplikasi, file pengguna, dan salinan basis data.
Dilihat secara individual, setiap domain tampak seperti satu pengawasan. Tetapi Pencacahan memperjelas pola: masalah sistemik yang direplikasi di seluruh basis pelanggan.
Dengan melangkah mundur dan menghubungkan titik -titik, kami dapat melihat ruang lingkup penuh dari paparan dan melaporkannya ke penyedia.
Apa artinya ini bagi permukaan serangan Anda
Bayangan itu menciptakan bintik -bintik buta, tetapi mereka tidak harus tetap tersembunyi. Pembela dapat mendeteksi kelemahan sebelum dieksploitasi oleh:
-
Terus -menerus menyebutkan subdomain untuk menangkap sistem baru sebelum penyerang melakukannya
-
Memberi makan aset yang baru ditemukan ke dalam program manajemen kerentanan mereka sehingga tidak ada yang tergelincir melalui celah
Penyusup menangani ini secara otomatis, menemukan aset yang tidak diketahui dan memindai mereka untuk paparan sehingga Anda dapat bertindak cepat.
Pesan demo Untuk melihat bagaimana penyusup mengungkap eksposur sebelum menjadi pelanggaran.
Penulis Bio:
Ditulis oleh Benjamin Marr, Insinyur Keamanan di Penyusup
Ben adalah seorang insinyur keamanan di Intruder, di mana ia mengotomatiskan pemindaian keamanan ofensif dan melakukan penelitian keamanan. Latar belakangnya adalah sebagai penguji penetrasi bersertifikat OSWE dan insinyur perangkat lunak PHP.
Disponsori dan ditulis oleh Pengacau.
