Siber Güvenlik

N-able'daki Hata, Şifre Kasasının Ana Anahtarlarını Açığa Çıkarıyor

N-able'daki Hata, Şifre Kasasının Ana Anahtarlarını Açığa Çıkarıyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Açıklıklar ve Tehditler

Kimlik ve Erişim Yönetimi Güvenliği

Popüler "Passportal" şifre yöneticisi MSP'ler ve KOBİ'ler arasında tercih ediliyor. Bulut tabanlı tasarımı nedeniyle yama yapılmış olsa bile riskli kalmaya devam ediyor. Bu tür ürünler buluttan tamamen uzak durmalı mı?

Nate Nelson, Katkıda Bulunan Yazar

Vault-Dragon_Claws-Getty.jpg?width=1280&auto=webp&quality=80&disable=upscale

Özel bir şifre yöneticisindeki akıl dışı tasarım tercihleri, herhangi bir kötü niyetli web sitesinin müşterilerin kasalarına tam ve kalıcı erişim elde etmesine olanak tanıdı.

"Passportal", eskiden SolarWinds MSP olan ve şimdi bağımsız, yaklaşık bir milyar dolarlık halka açık bir şirket olan N-able'ın kimlik bilgisi yönetimi ürünüdür. N-able ürünlerini ağırlıklı olarak yönetilen hizmet sağlayıcılarına ve BT hizmet sağlayıcılarına pazarlıyor ve web sitesine göre Passportal yaklaşık 2.500 yönetilen hizmet sağlayıcısı ve 165.000 küçük ve orta ölçekli işletme tarafından kullanılıyor.

Bu kuruluşlar temkinli olmalı, çünkü şifre yöneticileri bulut üzerinden çalıştığı için son derece hassas sırları web tabanlı saldırılara karşı potansiyel olarak savunmasız hale geliyor. 8 Temmuz'da Bay Area Labs kurucusu James Arnott, Passportal hesaplarının ve yönetilen tüm kimlik bilgilerinin ziyaret edilen herhangi bir web sitesi tarafından tamamen tehlikeye atılabileceğini keşfetti. Satıcı ertesi gün bir yama uyguladı ancak Arnott Dark Reading'e verdiği demeçte, güncellenmiş ürün bile kullanıcılar için bazı riskler taşıyor.

N-able Passportal'daki Güvenlik Açıkları

Çoğu ana akım şifre yöneticisi, web tabanlı saldırganların şifrelere ulaşma riskini azaltmak için en hassas işlevlerini yerel makinede gerçekleştirir. Mantık basittir: Ana şifre, aksi halde karıştırılmış saklanan şifreleri çözen gizli bir anahtar üretir ve bu anahtar her zaman kullanıcıda kalır. Kişinin giriş yaptığı herhangi bir web sitesi yalnızca şifre çözme işleminin ürünü olan düz metin şifreleri görür.

Passportal farklı çalışıyor. Ana şifreleri erişim ve yenileme belirteçleri üretiyor, birincisi gizli anahtarı taşıyor. Bir çalışan bir web sitesine giriş yapmak istediğinde erişim belirteci N-able'ın sunucularına gidiyor, N-able bunu kullanarak giriş bilgilerini düz metne çözüyor ve ardından şifreyi kullanıcıya geri gönderiyor, aktarım sırasında TLS şifrelemesiyle. Peki bir saldırgan kendini bu sürece sokup erişim belirtecini ele geçirirse ne olur?

Bunun o kadar da zor olmadığı ortaya çıktı. Bay Area Labs, Passportal'ın tarayıcı eklentisinin tamamen seçici olmadığını buldu; aldığı her mesajı sorgulamadan güvendi, hangi web sitesinin gönderdiğini ve içeriğinin ne olduğunu kontrol etmedi. Böylece bir çalışan kötü niyetli bir web sitesini ziyaret etmeye ikna edilirse ya da meşru bir siteye kötü niyetli bir reklam veya iframe enjekte edilirse, Passportal duyduğu her şeye sorgusuz sualsiz kulak verir. Eğer window.postMessage({ method: 'getPasswords' }, '*') derse, Passportal düşünmeden erişim ve yenileme belirteçleriyle karşılık verir.

Erişim belirteciyle bir saldırgan Passportal kasasındaki her hesap kimlik bilgisini sayabilir ve çalabilir. Ayrıca bir kuruluşun en hassas hesaplarına erişmek için gerekli zamana dayalı tek kullanımlık şifreleri de elde edebilir.

Çalınan yenileme belirteci de faydalı; saldırganın mevcut bir erişim belirteci süresi dolar dolmaz yenisi elde etmesini sağlar. Erişim belirteçleri oldukça hızlı sona erer, bu yüzden kullanıcılar şifre yöneticilerine giriş yapmak için ana şifrelerini sık sık yeniden girmesi gerekir, ancak Passportal yenileme belirteci 100 gün sürer.

Toplam, kalıcı şifre kasası tehlikesi hafife alınacak bir şey değil, üstüne Passportal tipik olarak tedarik zinciri hizmet sağlayıcıları tarafından kullanılıyor. "Örneğin bir saldırgan 50 kuruluşu yöneten bir MSP'ye erişim elde edebilirse, o MSP'nin muhtemelen tüm alt müşterilerine yüksek ayrıcalıklı erişimi olur," diye anlatıyor Arnott Dark Reading'e.

Risk, Passportal müşterileri "markalı şifre yönetimi hizmet olarak" PMaaS özelliği "Site"yi kullandığında önemli ölçüde daha da genişliyor. Site, hizmet sağlayıcılarının Passportal'ı kendi marka ikonografileriyle yeniden markalamasına ve kendi müşterilerine yeniden dağıtmasına olanak tanıyor. Bir saldırgan, Passportal'ı daha fazla müşteriye satan bir Passportal müşterisinin gizli anahtarını çalarsa, mantıken iki kez uzaklaştırılmış müşterilerin de tehlikeye gireceği sonucuna varılır, Arnott bu senaryoyu pratikte test etmedi.

Kimlik Bilgisi Yöneticileri Hiç Bulut Tabanlı Olmalı mı?

Arnott bulgularını doğruladıktan yalnızca birkaç saat sonra N-able bir yama yayınladı: Tarayıcı eklentisinin kökeninin rastgele web siteleri veya iframe'ler değil, isteklerin kaynağı olduğunu doğrulayan basit bir kontrol.

Passportal gibi tarayıcı eklentileri tipik olarak otomatik olarak güncellenir, görünürde ve açıkçası çoğu kuruluş için fark edilmeden. Arnott, bir kuruluşta hiçbir iş istasyonunun geride kalmamasını sağlamak için proaktif yöneticilerin sürüm kilitleme yapmasını öneriyor. "Google Workspace yönetici konsolunda eklentileri belirli sürümlerde kilitleyebilir ve ardından sürümü yönetici konsolundan manuel olarak yükselttiğinizde hepsi güncellenir," diye açıklıyor.

Bordada güncelleme yapmak bile müşterilerin güvende olduğu anlamına gelmiyor. Passportal sunucu tarafı şifre çözmeyi sürdürüyor. Yama uçtan uca şifreleme E2EE uygulamadığı için Arnott'a göre kullanıcı şifreleri hâlâ risk altında.

"Bence şifreleri sunucuda çözmesi için hiçbir iyi neden yok," diyor. Birincisi, üçüncü taraf sunuculara güvenmek ürünü daha yavaş ve daha az güvenilir hale getiriyor. Daha önemlisi, bir saldırgan N-able'ı veya müşterilerinden herhangi birini ihlal ederse, hâlâ aktarımda olan Passportal anahtar materyalini elde edebilir. "Diğer şifre yöneticilerinin tipik olarak sahip olmadığı devasa bir saldırı yüzeyi sağlıyor," diye uyarıyor Arnott.

Sonunda Arnott diyor ki, "Şifre yöneticimin uçtan uca şifrelemesi olmadığını öğrenseydim, asla kullanmazdım."

Bu konuda Dark Reading'e verilen yanıtta N-able, "Passportal'ın sürekli güvenliği ve bütünlüğüne kararlıyız ve daha fazla sertleştirme önlemlerini sürekli olarak değerlendiriyoruz." diye yazdı.

Nate_Nelson_bio_pic_2-crop_2.jpg?width=400&auto=webp&quality=80&disable=upscale

Nate Nelson gazeteci ve ödüllü bir senaristtir. Dark Reading'in yanı sıra tüm medya arasında siber güvenlikte en popüler şov olan Darknet Diaries için de yazıyor.

Kariyerine serbest çalışan olarak başladı, teknoloji ve finans alanındaki yöneticiler için Forbes ve CNBC köşe yazılarını yazdı. Ardından Threatpost'ta gazeteciliğe geçti ve burada siber güvenlik haberlerini ve trendlerini takip etti. Bu yıllar boyunca Apple Podcasts ve Spotify'da gününde Teknoloji podcast listelerinde ilk 20'ye yükselen Malicious Life adlı bir siber güvenlik podcast'inin ortak yaratıcısı oldu.

New York Üniversitesi ve Bard College'dan dereceleri var. Doğma büyüme bir New Yorklu olarak üstünlük kompleksi yaşıyor, ancak nezaketinden dolayı bunu kendine saklıyor.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: Dark Reading