Společnost Pen Test Partners sdílela zprávu, že BrewDog (Skotský pivovar) odhalil podrobnosti o více než 200 000 akcionářích „Equity for Punks“ za více než 18 měsíců spolu s mnoha dalšími zákazníky.

Během této doby dostal každý uživatel mobilní aplikace stejný napevno kódovaný token nositele API, což znemožnilo autorizaci žádosti a umožnilo každému uživateli přístup k PII (Personal Identification Information), držení akcií, slevové sazbě a dalším informacím jiných uživatelů. Společnost BrewDog neinformovala akcionáře ani zákazníky o tomto porušení soukromí, dokud neuplynulo příliš mnoho času.

Vědci z Pen Test Partners mohli snadno získat data o zákaznících, včetně:

  • jména
  • data narození
  • emailové adresy
  • pohlaví
  • všech dříve používaných dodacích adres
  • telefonního čísla
  • počtu držených akcií
  • čísla akcionáře
  • výše slevy na baru
  • ID slevy na baru - slouží k vytvoření QR kódu
  • počtu doporučení
  • druhu dříve zakoupeného piva

Vědci tvrdí, že by útočník mohl hrubě vynutit ID zákazníků a stáhnout celou databázi zákazníků, což by mohlo vést útočníky k identifikaci akcionářů s největšími držbami a jejich domovských adres a jejich použití k generování doživotní nabídky slevových QR kódů.

Michael Isbitski, technický evangelista společnosti Salt Security, poskytovatel zabezpečení API založený na Palo Alto v Kalifornii, říká: „BrewDog nepoužíval dynamické, expirující autorizační tokeny, jako například to, co byste mohli vidět v rámci správné implementace OAuth2. Společnost používala statické autorizační tokeny, které byly pevně zakódovány ve zdrojovém kódu aplikace. Tyto statické tokeny poskytovaly přístup k back-endovým rozhraním API BrewDog, které mohli útočníci volat přímo k extrahování dat. Mobilní binární soubory lze snadno zpětně analyzovat, kde lze tyto statické tokeny extrahovat. BrewDog navíc používal identifikátory účtů, které lze snadno předvídat, což z něj činí pro útočníka triviální úkol vyjmenovat uživatelské účty a sifon PII.“

Isbitski říká, že incident je dokonalým příkladem přílišné důvěry v řízení přístupu jako jedinou strategii pro zabezpečení API. "Ďábel je v detailech autentizace a autorizace a organizace často implementují řízení přístupu nesprávně. Tak špatně kódovaná API a mobilní rozhraní často procházejí bezpečnostními audity a skenováním aplikací, protože pouhá přítomnost autorizačního záhlaví může vytvářet iluzi správného přístupu." Kontrola. Důkladné testování řízení přístupu k API, jako například zajištění dynamičnosti autentizačních a autorizačních tokenů a jejich vypršení po dostatečných časových intervalech, je často mimo rozsah rychlých ručních inspekcí a většiny skenovacích nástrojů.

Incident také zdůrazňuje nebezpečí nefunkční autentizace a nefunkční autorizace (BOLA), protože BrewDog také nepoužíval dostatečnou náhodnost k rozlišení identifikátorů zákazníků, dodává. „BrewDog v podstatě vyložil pro útočníky soukromé informace zákazníků na stříbrném podnose.“

 

Autor původního článku: Neznámý
Překlad: Ondřej Strachota

Změny v licencování VMware

Akvizice společnosti VMware firmou Broadcom, která byla dokončena 22. listopadu 2023, představuje významný krok v oblasti technologií. Tento krok je součástí strategie Broadcomu rozšířit své portfolio v oblasti infrastrukturních...

Trusted CHAT-GPT s Fujitsu produkty

GenAI a Suverenita dat: Budoucnost on-premise řešení s FujitsuVe světě digitální transformace mění generativní umělá inteligence (GenAI) způsob, jakým organizace fungují, a přináší významné výhody v oblasti efektivity, kreativity a rozhodování.

WI-FI 7 - rychlost a kapacita!

Wifi 7, označované také jako IEEE 802.11be, přináší výrazné zvýšení rychlosti a kapacity sítí. S teoretickými rychlostmi až 46 Gbps, Wifi 7 je zhruba pětkrát rychlejší než předchozí standardy. 

Windows Server 2025 - budoucnost se blíží!

Připravte se na budoucnost s Windows Server 2025! Microsoft přináší řadu novinek a vylepšení, které usnadní správu, zabezpečení a výkon vaší serverové infrastruktury....

Legislativní rada vlády jednala o návrhu nového zákona o kybernetické bezpečnosti

Legislativní rada vlády (LRV) dala Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB) na svém jednání ve čtvrtek 4. dubna 2024 několik cenných podnětů a připomínek k návrhu nového zákona o kybernetické bezpečnosti.

Bitdefender získal ocenění AV-TEST 2023 za nejlepší ochranu a nejlepší výkon pro firemní uživatele

Na základě dlouhé řady náročných nezávislých testů, provedených v roce 2023 organizací AV-TEST, které porovnávaly špičkové produkty kybernetické bezpečnosti, získal Bitdefender prestižní ocenění AV-TEST Award za nejlepší ochranu a nejlepší výkon...