Yanlış yapılandırılmış Firebase örnekleri 19 milyon düz metin şifresi sızdırdı

2 yıl önce

Üç siber güvenlik araştırmacısı, veritabanları, bulut bilişim ve uygulama geliştirme için bir Google platformu olan Firebase'nin yanlış yapılandırılmış örnekleri tarafından kamuya açık internette maruz kalan 19 milyona yakın düz metin şifresini keşfetti.

Üçlü beş milyondan fazla alan taradı ve güvenlik kuralı olmayan veya bunları yanlış ayarlayan kuruluşlardan 916 web sitesi buldu.

E -postalar, isimler, şifreler, telefon numaraları ve banka ayrıntılarıyla faturalandırma bilgileri dahil 125 milyondan fazla hassas kullanıcı kaydı bulundu.

Araştırmacılar (Loykk, Xyzeva/Eva ve Mrbruh) savunmasız Firebase örnekleri aracılığıyla açıklanan kişisel olarak tanımlanabilir bilgiler (PII) için halka açık ağa bakmaya başladı.

Eva, BleepingComputer'a hiçbir güvenlik kuralı olmayan veya yanlış yapılandırılmış ve veritabanlarına okuma erişimine izin verilen Firebase örneklerini bulduklarını söyledi.

“Sitelerin çoğunun da kötü olan yazma etkinliği vardı,” dedi Eva, bunların arasında da bir banka bulduklarını da sözlerine ekledi.

Maruz kalan her veritabanı için EVA’nın komut dosyası Catalyst, mevcut veri türünü kontrol etti ve 100 kayıttan oluşan bir örnek çıkardı.

Tüm detaylar, uygun olmayan güvenlik ayarları nedeniyle şirketlerin maruz kaldığı hassas kullanıcı bilgilerinin sayısına genel bir bakış sunan özel bir veritabanında düzenlendi:

Şifreler için sorun daha da kötüleşir, çünkü bunların% 98'i veya tam olarak 19.867.627 düz metindir.

Eva bize şirketlerin düz metinde “parola] depolama yolundan çıkması gerektiğini söyledi çünkü Firebase, özellikle kullanıcı şifrelerini açığa çıkarmayan güvenli oturum açma işlemleri için Firebase kimlik doğrulaması adı verilen bir uçtan uca kimlik çözümüne sahip Kayıtlarda.

Bir Firestore veritabanında kullanıcı şifrelerini ortaya çıkarmanın bir yolu, yöneticinin verileri düz metin halinde depolayan bir 'şifre' alanı oluşturmasıdır.

Örneklerden verileri analiz ettikten sonra, araştırmacılar etkilenen tüm şirketleri uygunsuz bir şekilde güvence altına alınan Firebase örnekleri uyarmaya çalıştılar ve 13 gün boyunca 842 e -posta gönderdi.

Site sahiplerinin sadece% 1'i cevap verse de, bildirilen site yöneticilerinin dörtte biri Firebase platformlarında yanlış yapılandırmayı düzeltti.

Araştırmacılara iki site sahiplerinden böcek ödülleri de teklif edildi. Ancak, sadece onları kabul ettiklerini ve büyük olmadıklarını söyleyerek ödüllerin değeri hakkında yorum yapmayı reddettiler.

Bazı kuruluşlar müşteri destek kanalı üzerinden temasa geçildi, ancak yanıt profesyonel olmaktan çok uzaktı.

Dokuz web sitesini yöneten bir Endonezya kumar ağı durumunda, araştırmacılar sorunu bildirirken ve düzeltmek için rehberliğe işaret ederken alaylarla karşılaştılar.

Tesadüfen, aynı şirket en fazla sayıda maruz kalan banka hesabı kaydı (8 milyon) ve düz metin şifrelerini (10 milyon) açıkladı.

Araştırmacılardan birine göre, şirket Endonezya'da BSED ve yıllık karı 4 milyon dolar.

İnterneti taramak, ham verileri ayrıştırmak ve organize etmek yaklaşık bir ay sürdü ve süreç baştan sona sorunsuz gitmedi.

Başlangıçta, Firebase konfigürasyonlarındaki değişkenler için web sitelerini veya JavaScript demetlerini kontrol etmek için MrBruh tarafından oluşturulan bir Python komut dosyası kullanarak taramayı çalıştırdılar.

Büyük bellek tüketimi, senaryoyu görevler için uygun hale getirmedi ve yerini Logyk tarafından yazılan Golang'da internetin taranmasını bitirmesi iki haftadan fazla sürdü.

Yeni komut dosyası, arka uç bulut bilişim hizmetleri ve uygulama geliştirme için Google'ın Firebase platformuna bağlı beş milyondan fazla alanı taradı.

Firebase'deki okuma izinlerinin kontrolünü otomatikleştirmek için ekip, EVA'dan Firebase koleksiyonlarına (Cloud Firestore NoSQL veritabanlarına) erişim için Siteyi veya JavaScript'i tarayacak başka bir komut dosyası kullandı.

Araştırmacıların yanlış yapılandırılmış veritabanlarında keşfettikleri toplam kayıt sayısı 223.172.248'dir. Bunlardan 124.605.664 kayıt kullanıcılarla ilgilidir; Geri kalanlar kuruluşlarla ve bunların testleriyle ilişkili verileri temsil eder.

Çok sayıda maruz kalan kayıtlara rağmen, araştırmacılar rakamın muhafazakar olduğu ve miktarın muhtemelen daha büyük olduğu konusunda uyarıyorlar.

İnterneti, yanlış yapılandırılmış Firebase örneklerinden maruz kalan PII için taramak, araştırmacıların iki ay önce yaptığı başka bir projenin takibidir, yanlış yapılandırma sorunları nedeniyle yönetici ve daha sonra “süperadmin” izinleri [1, 2] bir örnek olarak alırken AI ile çalışan bir işe alım yazılımı çözümü olan Chattr tarafından kullanılan Firebase.

Chattr, Amerika Birleşik Devletleri'ndeki KFC, Wendy’nin, Taco Bell, Chick-Fil-A, Metro, Arby’nin, Applebee’nin ve Jimmy John’un işgücünü işe aldığı birçok büyük fast food zinciri tarafından kullanılır.

Chattr’in Firebase Dashboard'daki yönetici rolü, bir fast food zincirinde iş almaya çalışan bireylerle ilgili hassas bilgileri izlemeye izin verirken, “Superadmin” pozisyonu bir şirketin hesabına erişim sağladı ve işe alım kararları da dahil olmak üzere belirli görevler için kendi adına hareket etti.

Araştırmacılar ayrıca, kusuru çözen ancak artık daha fazla e -postaya yanıt vermeyen Chattr'e karşı savunmasızlığı sorumlu bir şekilde açıkladılar.

WYZE, teminatsız elasticsearch kümesi aracılığıyla kullanıcı verilerini ortaya çıkarır

Hacking Forum'da 200.000 Facebook Marketplace kullanıcı kaydı sızdı

AT&T, 70 milyon kişinin sızdırılmış verilerinin sistemlerinden olmadığını söylüyor

Yeni akustik saldırı,% 95 doğrulukla tuş vuruşlarından verileri çalıyor

Nissan, fidye yazılımı saldırısının 100.000 kişinin açık verilerini onayladı

Kaynak: Bleeping Computer

More Posts