Escalation verticale dei privilegi

Escalation verticale dei privilegi

Riscrivi un'affermazione nel tuo token e diventa l'amministratore.

Cos’è Escalation verticale dei privilegi?

L'escalation orizzontale si sposta lateralmente nei dati di un altro utente. L’escalation verticale sale la scala, perché il cancello di autorizzazione si fida di un valore in possesso dell’aggressore. Troverai il tuo ruolo viaggiato all'interno di un cookie di sessione JWT, riscriverai la richiesta dal visualizzatore all'amministratore ed entrerai in una console operativa senza password rubata e senza codice di exploit. Il gate decodifica il token e legge l'affermazione senza controllare la firma, e la decodifica non prova nulla. La correzione verifica innanzitutto la firma, con i privilegi derivati ​​nuovamente sul lato server da record attendibili come backstop.

Cosa imparerai in Escalation verticale dei privilegi

Escalation verticale dei privilegi — Fasi della formazione

  1. Un posto di sola lettura

    Bob possiede un account legittimo ma con privilegi limitati sulla Operations Console di Talveyn, la postazione di visualizzazione di sola lettura di un appaltatore. Accede con le proprie credenziali, esattamente come gli spetta. Nessuna password rubata, nessun account violato. Atterra sul suo spettatore a casa. Può vedere le sue code di supporto e una carta che non deve toccare: la Console di amministrazione.

  2. La porta chiusa a chiave

    Bob apre comunque la Console di amministrazione dalla dashboard, solo per vedere quanto lontano arriva il suo posto. Il server lo allontana con un avviso di restrizione. Il cancello è reale. La domanda interessante è cosa controlla effettivamente quel cancello.

  3. Il ruolo dipende dal token

    Bob apre la finestra di controllo dei cookie del browser. La sua sessione è un JWT e la console lo ha decodificato in affermazioni leggibili: con chi ha effettuato l'accesso e il ruolo che gli viene concesso. Eccolo lì, in bella vista: una rivendicazione di ruolo da parte dello spettatore che legge. Il valore stesso che il gate controlla è contenuto in un token conservato dal suo browser.

  4. Forgia il ruolo

    Se la console legge il suo ruolo direttamente dal token e il token è nel suo browser, può riscriverlo. Bob modifica la rivendicazione del ruolo da visualizzatore ad amministratore. L'ispettore ricodifica il token con la nuova attestazione. La firma non corrisponde più al payload, ma ciò conta solo se il server si prende la briga di controllare.

  5. All'interno della Console di amministrazione

    Bob ricarica l'area di amministrazione, questa volta portando con sé il token contraffatto. Il cancello legge admin dalle sue affermazioni e apre la porta. Ora detiene l'intera superficie amministrativa: il record di ogni utente, il potere di modificare qualsiasi ruolo, esportare l'intera directory e raggiungere fatturazione e pagamenti. Un posto di sola lettura, venti secondi fa.

  6. Dimmi cosa è successo

    Prima che il pasticcio di Bob diventi la mattinata di Alice, sii preciso riguardo all'escalation.

  7. Uno spettatore con le mani dell'amministratore

    Alice possiede i controlli di accesso della console. Durante la notte, il monitoraggio ha segnalato qualcosa che dovrebbe essere impossibile: una sessione con postazione spettatore che esegue azioni riservate all'amministratore. Le operazioni di sicurezza le hanno inviato via email la scoperta.

  8. Apri il cancello di amministrazione

    Ogni percorso amministrativo condivide un gate, require-admin.js . Alice lo apre per vedere esattamente come decide chi conta come amministratore.

  9. Il cancello si fida del token

    Il gate estrae il ruolo del chiamante dal token di sessione e lo confronta con quello di amministratore. Ciò che non fa mai è verificare che il token sia autentico. Un payload riscritto nel browser viene decodificato correttamente, quindi un ruolo contraffatto passa direttamente.

  10. Scegli la vera soluzione

    Hai visto l'errore. Scegli la modifica che effettivamente lo chiude.

Copertura dei framework di sicurezza

OWASP Top 10

  • A01:2025 Broken Access Control
  • A01:2021 Broken Access Control

CWE

  • CWE-269 Improper Privilege Management
  • CWE-345 Insufficient Verification of Data Authenticity

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security