Недавно на проекте была найдена (жаль, что не мной) критическая уязвимость!
К сайту подключен сервис SMS Aero, который для регистрации отсылает код подтверждения на номер телефона.
Проблема была в том, что сервер в ответе на запрос раскрывал логин и приватный токен на домене проекта с регистрацией личного кабинета😳
▎В результате было получено следующее:
➡️Баланс личного кабинета SMS Aero;
➡️Возможность читать все отправленные смс (коды) – регать новые аккаунты;
➡️Раскрытие прочей информации и номеров телефонов;
➡️Отправлять любое смс на любой номер телефона (скриншот).
▎Рекомендации:
✅Заменить API токен, т.к. он мог быть уже угнан злоумышленником;
✅Исключить раскрытие API токена на стороне клиента;
✅На стороне SMS Aero настроить белый список доступа по IP.
Невнимательность привела к пропуску критической уязвимости. Казалось, что это публичный токен, поэтому не стал ничего пробовать загуглить. Благо Тимлид обратил на это внимание😁
Будет мне уроком.
Enumeration is a key...
#кейс
