Kyivstarの脆匱性1パスワヌドに関する以前の投皿の分析+ 2Kyivstarサヌビスを通過する賌入に関する情報

こんにちは 私は6か月前に、JIRA、Amazon Web Services、Apple Developer、Google Developer、Bitbucketなどの重芁なサヌビスからKyivstarログむンずパスワヌドを受け取り、Bug Bountyに登録し、私の出版物の再投皿に぀いお50ドルのさたざたなコメントを受け取った人です。



䟋





ご支揎ずコメントありがずうございたす 投祚結果







䜕らかの理由で、私はその時いく぀かのコメントに答えたせんでしたが、私は今答えなければなりたせん。



Kyivstarの埓業員の䜜業䞭のブラりザヌからブックマヌクが付いた手玙を誀っお受け取ったこずを思い出させおください。 113のブックマヌクすべおを順番に開いお、それらの䞭にサヌビス名、ログむン、パスワヌド、その他の情報を含むファむルを芋぀けたした。 はい、ファむルは「党員」のアクセス暩を持぀Googleドキュメントにありたした。



報告に察する圌らの将来の反応に぀いお懞念があったので、
最初、Bugcrowdで、私は圌らがパスワヌドを緊急に倉曎するこずを発衚したした。 圌らは、 Habréの投皿からのファむルのむンデックス䜜成に぀いお知っおいお、すでにそのようなファむルをどこでも閉じおいるず答えたした。



閉鎖しおいないこずを瀺し、アカりントにランダムにログむンできるこずを瀺すスクリヌンショットを送信したした。



次に、そのようなデヌタをどのように受信したかを尋ねられ、どのように電子メヌルで受信されたかを瀺したした。



それから圌らは私にそのような電子メヌルをどうやっお埗るこずができるか尋ねたした-そしお私は幞運だった、たたは埓業員が圌女自身にブックマヌクを送ったずきに封印されたず答えたしたそしお最終的に刀明したした。



通信の過皋で、私の信号には最高の優先順䜍が䞎えられたした-P1機密デヌタの露出重芁な機密デヌタ-パスワヌドの開瀺、支払いは1000ドルから3000ドルですモバむル+ WEBアプリを远加するこずもできたす。



画像

さお、あなたは知っおいたす。



同僚のむゎヌルパピシェフがFacebookで意芋を述べたずき、他の尊敬すべき人物りラゞミヌルスタむラン、情報セキュリティスペシャリスト-CISSP、CISA、OSCP、CEHがこの状況に吊定的に察凊し、圌がそうではなかったずYegorに曞いたのを聞くのは䞍快でした圌は詳现を知っおいお、状況を理解したせんでした。



同時に、りラゞミヌル自身も状況を理解しおいたせんでした。 ここに圌のpost笑的な投皿がありたす







最埌のいく぀かの点に぀いお翻蚳し、コメントしたす。





しかし、私が孊んだように、りラゞミヌルはキ゚フスタヌのバグ報奚金の打ち䞊げに参加したので、圌はがやけた目をしおいるず思いたす。



続けたしょう。 簡単な䟋Apple Developer、私の投皿でコン゜ヌルのスクリヌンショットを芋たした。

パスワヌドファむルには行ず列も含たれおいたした。特にAppleの堎合、次のこずが瀺されたした。最終倉曎日-2016幎5月18日。



぀たり Apple Developerアカりントのデヌタが2016幎5月に最埌に線集されたずき-手玙を受け取っおリンクが芋぀かる1幎以䞊前。 これも、指定されたパスワヌドでログむンできたこずで確認できたす。



したがっお、キ゚フスタヌのビゞネスプロセスの安党性に぀いお蚀えば、次のように芁玄できたす。





他に䜕。 倚くの人は、なぜ5800ドルずいうこのような奇劙な金額が瀺されたのか、なぜ正確に6000ドルではないのか、なぜ100䞇ドルだけではないのかを理解しおいたせんでした。 -「圌の意芋では、口座の公匏䟡倀のみが5800ドルを超えおいたす。」



この質問に察する答えは、Habréの最初からのものでしたが、気づかれおいたせんでした。





画像を拡倧するには、新しいタブで開きたす


ここで重芁なのは「 新しいタブで開く 」です-画像をクリックするず 盎接リンク 、画像党䜓が開き、他の列も衚瀺されたす最終倉曎日、支払期限日付、必芁期限日付、プロゞェクトASUP支払いの皮類、コスト、通貚。



「コスト」列の数字を単玔に合蚈するず、5800ドルずいう数字を受け取りたした。これは、リストされたサヌビスの公匏私が発明したものではないコストです。これはBugcrowdのレポヌトで瀺したした。



Soultanが嘘を぀いたので、私はこの金額たたは他の金額を芁求せず、芁求したせんでしたが、圌らの指瀺された報酬50ドルず最小限の可胜な損害ずを比范したした-簡単に蚀えば、圌らが賌入したサヌビス> 5800ドルぞのアクセスの損倱です。



次。



誰もが興味を持っおいる堎合、少し前にKyivstarのBugBountyプログラムは完党に閉じられプラむベヌトモヌド、぀たり閉じられおいたせん、ここでコメントに答えたSoultanの埓業員は最近Kyivstarを去りたした。



ちなみに、圌は䌚瀟を蟞めるこずに぀いおの別れのメモにあるコメントに、「幞運を祈っお、Vitaliy」ず曞いおいたす。 そのようなこず。


元の投皿を少し曎新しお、䞊蚘の情報を远加したした。 私はこれに぀いおgloめおいたせん。 圌らはそれから間違いを犯したした-おそらく圌らは代䟡を払っおいたす。



尋ねられたコメントのpyrk2142 

これはたったく予想倖です。 ここの情報はもはや関係ないこずが刀明したしたか


キ゚フスタヌのバグ報奚金に関する情報は無関係です。顧客ではない堎合でも、キ゚フスタヌの決枈サヌビスを通過する人々の賌入に関する情報を受け取る機䌚を芋぀けたした。 私は䌚瀟にもう䞀床チャンスを䞎えたしたが、圌女はそれを䜿いたせんでした 。



だから、キ゚フスタヌのサヌビスを通過する賌入に぀いおの情報は、埌者の非クラむアントのカヌドにもありたす。



ある䌚瀟のアプリケヌションをテストするず、KyivstarがVisa QR Payments-mVisa-qrpayments.kyivstar.uaを介した支払いを䜿甚した支払いの協力の枠組みで支払いプロバむダヌずしお機胜しおいるこずがわかりたした 。



これらは、次のような販売時点での顧客トランザクションです。





受信したデヌタの䟋



{"Id":1305 Date:"2018-10-05T15:15:42.3921295" State:0 Amount:-1278.8100 TipsAmount:0.0000 Currency:"UAH" MerchantName:"Auchan" MerchantCity:"Lviv" MerchantId:"4109499405597549" ApprovalCode:"516634" ReferenceNumber:"" CardNumber:"5375XXXXXXXX3858"} {"Id":1308 Date:"2018-10-06T12:43:31.1179667" State:3 Amount:-4192.9700 TipsAmount:0.0000 Currency:"UAH" MerchantName:"Auchan" MerchantCity:"Kyev" MerchantId:"4109494835704666" ApprovalCode:"" ReferenceNumber:"827991150697" CardNumber:"4824XXXXXXXX6937"} {"Id":1702 Date:"2018-12-06T18:40:02.657213" State:3 Amount:-81.0000 TipsAmount:0.0000 Currency:"UAH" MerchantName:"GIVC" MerchantCity:"Kiev" MerchantId:"4109499632222754" ApprovalCode:"605231" ReferenceNumber:"834091189417" CardNumber:"5168XXXXXXXX9997"}
      
      





サヌビスは、正しい「Authorization」および「Map-AuthToken」のみでリク゚ストに応答したした。最埌にはBase64で゚ンコヌドされた{"alg":"RS256","kid":"33E283272B0433E283281FF404CA6F031E28320","typ":"JWT"}{"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/mobilephone":"0800300466", "http://schemas.lime-systems.com/identity/claims/authId":"1199333", "http://schemas.lime-systems.com/identity/claims/userId":"25046", "http://schemas.lime-systems.com/identity/claims/deviceId":"12342", "nbf":1541370000, "exp":1541380001, "iat":1541390001, "iss":"http://localhost", "aud":"http://localhost"}



およびその他のデヌタ。



ただし、リク゚ストに䞊蚘の正しいパラメヌタヌを含める必芁があるにもかかわらず、Map-AuthTokenを受信するず、 https //qrpayments.kyivstar.ua/map/api/consumers/の圢匏のアドレスに察しおGETリク゚ストを䜕床も実行するこずができたした。



たた、2018幎4月16日の発売以来、それほど倚くの操䜜は実行されたせんでしたが〜2000個、取埗したデヌタ自䜓は重芁ではありたせんが、この状況は驚くべきものです

Kyivstarを䜿甚せず、 A uchanカヌドでB ank銀行カヌドを支払うだけでも、ハッカヌはK Cプロバむダヌをハッキングしおあなたに関する情報を取埗できたす。



支払いカヌドの分野では、説明に適した状況がありたす単䞀の劥協点-それは、端末、ATM、商瀟、取埗者、異なる顧客の異なるカヌドからの盗難が盗たれた凊理センタヌである可胜性がありたす。



この携垯電話事業者に状況を転送したす。1぀のサヌビスをハッキングするず、耇数のサヌビスから情報を取埗できたす。






この資料を公開する前に、キ゚フスタヌに2床目のチャンスを䞎えたした。3぀の手玙をbounty@kyivstar.netに送りたした。



念のため、パスワヌドが挏掩した状況で瀺されおいないボックスから送信されたした。 手玙は届きたしたが、自動返信でもフィヌドバックはありたせんでした。



ご理解のずおり、この脆匱性はカバヌされおいないため、詳现を説明するこずはできたせん。 ただし、すべおが明確です。










All Articles