Вертикальна ескалація привілеїв

Вертикальна ескалація привілеїв

Перепишіть одну претензію на свій токен, станьте адміном.

Що таке Вертикальна ескалація привілеїв?

Горизонтальна ескалація переміщується вбік до даних іншого користувача. Вертикальна ескалація піднімається по сходах, оскільки шлюз авторизації довіряє значенню, яке зберігає зловмисник. Ви побачите, що ваша роль переміщується в файлі cookie сеансу JWT, перепишете заявку від переглядача до адміністратора та увійдете в консоль операцій без вкраденого пароля та коду експлойту. Шлюз декодує маркер і зчитує претензію без перевірки підпису, і декодування нічого не доводить. Виправлення спочатку перевіряє підпис, а привілеї повторно отримуються на стороні сервера з довірених записів як захисний механізм.

Що ви дізнаєтесь у Вертикальна ескалація привілеїв

Вертикальна ескалація привілеїв — Кроки навчання

  1. Місце лише для читання

    Боб має законний обліковий запис із низьким рівнем привілеїв на операційній консолі Talveyn, місці підрядника, призначеному лише для перегляду. Він входить за допомогою власних облікових даних, як і має на це право. Пароль не вкрадено, обліковий запис не зламано. Він приземляється на свій будинок глядача. Він може бачити свої черги підтримки та одну картку, яку він не має торкатися: консоль адміністратора.

  2. Замкнені двері

    Боб усе одно відкриває консоль адміністратора зі своєї інформаційної панелі, щоб побачити, наскільки далеко зайде його місце. Сервер відхиляє його з повідомленням про обмеження. Ворота справжні. Цікаве питання полягає в тому, що ці ворота насправді перевіряють.

  3. Роль їде в токені

    Боб відкриває інспектор файлів cookie у веб-переглядачі. Його сеанс — це JWT, і консоль розшифрувала його у зрозумілі претензії: під ім’ям кого він увійшов і роль, яку йому надає. Ось воно, на видноті: глядач, який читає заявку на роль. Саме значення, яке перевіряє гейт, знаходиться в маркері, який зберігає його власний браузер.

  4. Викуй роль

    Якщо консоль читає його роль прямо з токена, а токен знаходиться в його браузері, тоді він може його переписати. Боб редагує заявку на роль від глядача до адміністратора. Інспектор повторно кодує маркер із новою вимогою. Підпис більше не відповідає корисному навантаженню, але це має значення лише в тому випадку, якщо сервер намагається перевірити.

  5. Всередині консолі адміністратора

    Боб перезавантажує область адміністратора, цього разу з підробленим маркером. Ворота зчитують адміністратора з його претензій і відчиняють двері. Тепер він має повні права адміністратора: запис кожного користувача, можливість змінювати будь-яку роль, експортувати весь каталог і отримувати рахунки та виплати. Місце лише для читання, двадцять секунд тому.

  6. Назвіть, що сталося

    Перш ніж безлад Боба стане ранком Аліси, будьте точними щодо ескалації.

  7. Глядач з руками адміністратора

    Аліса володіє елементами керування доступом до консолі. Вночі моніторинг помітив те, що мало бути неможливим: сеанс глядача, який виконує дії лише адміністратора. Відділ безпеки надіслав їй знахідку електронною поштою.

  8. Відкрийте ворота адміністратора

    Кожен маршрут адміністратора має одні ворота, require-admin.js . Аліса відкриває його, щоб побачити, як саме він вирішує, хто вважатиметься адміністратором.

  9. Ворота довіряють маркеру

    Шлюз витягує роль абонента з маркера сеансу та порівнює її з адміністратором. Він ніколи не перевіряє справжність маркера. Корисне навантаження, переписане в браузері, добре декодується, тому підроблена роль проходить прямо.

  10. Виберіть справжнє виправлення

    Ви бачили помилку. Виберіть зміну, яка фактично закриває його.

Охоплення стандартів безпеки

OWASP Top 10

  • A01:2025 Broken Access Control
  • A01:2021 Broken Access Control

CWE

  • CWE-269 Improper Privilege Management
  • CWE-345 Insufficient Verification of Data Authenticity

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security