166 pojmova · 75/46/45
Pretnja № 043 · klasa: aplikacije

Zaobilaženje autentifikacijeAuthentication Bypass

Zaobilaženje autentifikacije znači da napadač dolazi do zaštićenog dela sistema bez redovne prijave. Ne mora nužno da zna lozinku. Nekada mu je dovoljna greška u logici, nezaštićen endpoint, predvidljiv token, pogrešno podešen proxy ili propust između dva koraka prijave.

Pojam

opis · primeri · napomene

Zaobilaženje autentifikacije znači da napadač dolazi do zaštićenog dela sistema bez redovne prijave. Ne mora nužno da zna lozinku. Nekada mu je dovoljna greška u logici, nezaštićen endpoint, predvidljiv token, pogrešno podešen proxy ili propust između dva koraka prijave.

Opis

Ovakve greške često nastaju tamo gde aplikacija raste brže od bezbednosnog modela. Jedan deo sistema proverava korisnika, drugi pretpostavlja da je provera već urađena, treći ima staru rutu koja nikad nije isključena. Napadač ne razbija vrata, nego nalazi koridor na koji niko ne motri.

Posledica može biti pristup korisničkom nalogu, administraciji, internim podacima ili funkciji koja menja stanje sistema. Zato autentifikacija mora biti centralizovana, dosledna i proverena na svakom mestu gde odluka ima posledice.

Primeri

  • Administratorska stranica dostupna je direktnim unosom URL adrese, jer zaštita postoji samo u meniju aplikacije.
  • Napadač preskače drugi korak prijave tako što direktno poziva endpoint koji se očekuje tek posle MFA potvrde.
  • Token za reset lozinke je predvidljiv ili predugo važi, pa napadač može da preuzme nalog i sa starom lozinkom.

Napomene

  • Sakrivena stranica nije zaštićena stranica. Ako ruta postoji, mora da proveri identitet i prava pristupa.
  • MFA ne pomaže ako aplikacija ima alternativni put koji taj MFA uopšte ne proverava.

Spomenuto u vestima

Kompozit
OWASP

Tehnike

izvodi se sa 5

Odbrane

suzbija se sa 7