Gestione impropria delle scorte

Gestione impropria delle scorte

La vecchia versione API che hai dimenticato continua a rispondere.

Cos’è Gestione impropria delle scorte?

Un controllo di sicurezza copre solo gli endpoint che sai che sono in esecuzione. Le vecchie versioni API, gli endpoint non documentati e gli host dimenticati rimangono distribuiti al di fuori di quel quadro, continuando a servire il codice non protetto come sempre. Otterrai un 401 dalla versione corrente, modificherai un segmento URL da v2 a v1 e otterrai 200 con il nome, l'e-mail e l'indirizzo di casa di un cliente, quindi inserirai gli ID degli account in un elenco collettivo. La correzione ritira la vecchia versione in modo che ogni percorso sottostante restituisca 410 Gone. Deprecare nei documenti non è pensione.

Cosa imparerai in Gestione impropria delle scorte

Gestione impropria delle scorte — Fasi della formazione

  1. Una vecchia versione, ancora elencata

    Emberline è un'app solare ed energetica domestica: i clienti collegano i loro pannelli e la batteria e l'app legge il loro account dall'API di Emberline. Oggi Bob prende di mira Emberline. Non ha né account né token; vuole solo un elenco di clienti e dove vivono, per vendere. Inizia con i documenti pubblici degli sviluppatori di Emberline per apprendere l'API.

  2. Deprecato, non sparito

    I documenti descrivono due versioni API. Bob legge come sono etichettati ciascuno e un'etichetta attira la sua attenzione.

  3. Chiedi la versione attuale

    Per prima cosa Bob chiama la versione corrente nel modo descritto dai documenti: chiede un account tramite il suo ID, utilizzando l'ID di esempio dal riferimento. Non ha token, quindi questo è il caso non autenticato. Se il gateway sta facendo il suo lavoro, dovrebbe rifiutarlo.

  4. Il gateway rifiuta

    La versione attuale ha fatto esattamente quello che doveva.

  5. Cambia un segmento

    Bob invia la stessa richiesta, sempre senza token, e cambia solo una cosa: la versione nell'URL, da v2 a v1 , la build deprecata. Tutto il resto è identico. Se la vecchia versione fosse davvero scomparsa, questo non dovrebbe raggiungere nulla.

  6. Risponde la versione dimenticata

    La stessa richiesta che il gateway ha appena rifiutato è tornata con i dati.

  7. Fai i conti

    Un record è un avviso. Poiché v1 non richiede alcun token, nulla impedisce a Bob di spostare gli ID account. Mantiene la versione su v1 e cambia l'ID al cliente successivo.

  8. Ogni cliente, su larga scala

    Un altro id, un altro cliente reale.

  9. Verifica della conoscenza

    Hai appena osservato un utente malintenzionato senza account leggere i record dei clienti cambiando la versione nell'URL. Blocca il perché.

  10. Arriva l'allerta

    Possiedi il gateway API di Emberline e il ciclo di vita di ogni versione API dietro di esso. Durante la notte, il monitoraggio ha segnalato migliaia di letture non autenticate sul vecchio endpoint degli account /v1 , da un singolo indirizzo, percorrendo gli ID degli account in sequenza. Le operazioni di sicurezza ti hanno inviato un'e-mail.

Copertura dei framework di sicurezza

OWASP API Top 10

  • API9:2023 Improper Inventory Management

CWE

  • CWE-1059 Insufficient Technical Documentation

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security