Zaobilaženje autentifikacijeAuthentication Bypass
Zaobilaženje autentifikacije znači da napadač dolazi do zaštićenog dela sistema bez redovne prijave. Ne mora nužno da zna lozinku. Nekada mu je dovoljna greška u logici, nezaštićen endpoint, predvidljiv token, pogrešno podešen proxy ili propust između dva koraka prijave.
Pojam
opis · primeri · napomeneZaobilaženje autentifikacije znači da napadač dolazi do zaštićenog dela sistema bez redovne prijave. Ne mora nužno da zna lozinku. Nekada mu je dovoljna greška u logici, nezaštićen endpoint, predvidljiv token, pogrešno podešen proxy ili propust između dva koraka prijave.
Opis
Ovakve greške često nastaju tamo gde aplikacija raste brže od bezbednosnog modela. Jedan deo sistema proverava korisnika, drugi pretpostavlja da je provera već urađena, treći ima staru rutu koja nikad nije isključena. Napadač ne razbija vrata, nego nalazi koridor na koji niko ne motri.
Posledica može biti pristup korisničkom nalogu, administraciji, internim podacima ili funkciji koja menja stanje sistema. Zato autentifikacija mora biti centralizovana, dosledna i proverena na svakom mestu gde odluka ima posledice.
Primeri
- Administratorska stranica dostupna je direktnim unosom URL adrese, jer zaštita postoji samo u meniju aplikacije.
- Napadač preskače drugi korak prijave tako što direktno poziva endpoint koji se očekuje tek posle MFA potvrde.
- Token za reset lozinke je predvidljiv ili predugo važi, pa napadač može da preuzme nalog i sa starom lozinkom.
Napomene
- Sakrivena stranica nije zaštićena stranica. Ako ruta postoji, mora da proveri identitet i prava pristupa.
- MFA ne pomaže ako aplikacija ima alternativni put koji taj MFA uopšte ne proverava.
Spomenuto u vestima
- 22. JUN 2026. Potpisani UEFI alati mogu da zaobiđu Secure Boot pre pokretanja sistema →
- 22. MAJ 2026. Cisco Secure Workload, alat za razdvajanje sistema, bez lozinke je puštao do Site Admin prava →
- 7. MAJ 2026. Zero-auth propust u Schemata platformi izložio podatke američkog vojnog osoblja →
- 7. MAJ 2026. Entra ID zaobilaženje koristi phantom device registraciju i PRT zloupotrebu →
- 5. MAJ 2026. SonicWall poziva korisnike da hitno zakrpe firewall ranjivosti →
- 1. MAJ 2026. PhantomCore zloupotrebljava TrueConf ranjivosti za upade u ruske mreže →
- 22. APR 2026. Kritična ranjivost u CrowdStrike LogScale omogućava čitanje fajlova bez prijave →
- 4. APR 2026. Kritični propusti u TP-Link Tapo kameri omogućavaju rušenje uređaja i zaobilaženje prijave →
- 28. MAR 2026. TP-Link objavio zakrpe za kritičan auth bypass propust u Archer NX ruterima →
- 24. MAR 2026. Kritična QNAP QVR Pro ranjivost omogućava udaljeni neautorizovani pristup →
- 24. MAR 2026. Kritična Telnet ranjivost omogućava root RCE bez autentikacije →
Tehnike
izvodi se sa 5Odbrane
suzbija se sa 7Kako se brani. Klik vodi na stranicu pojma.