Autóswagger: Így lophatnak el tőled milliókat egyetlen API-hibával!

Autóswagger: Így lophatnak el tőled milliókat egyetlen API-hibával!
Az API-k napjaink digitális világában nélkülözhetetlenek: a modern alkalmazások gerincét adják, ugyanakkor a vállalati infrastruktúra egyik legkitettebb elemei is. Ez a kettősség vonzó célponttá teszi őket a támadók számára. A közelmúlt egyik legismertebb példája a 2022-es támadás volt, amikor egy távközlési cégtől egy illetéktelen API-n keresztül több millió ügyféladatot loptak el, ami 34 milliárd forintos kárt okozott. Külön figyelmet érdemel, hogy az ilyen sérülékenységek kihasználása annyira egyszerű, hogy akár egy teljesen laikusnak is meg lehet tanítani egy nap alatt. Három évvel később a nagyvállalatok – még az S&P 500 tagjai is – ugyanazokat a hibákat követik el API-jaikban.

Az Autoswagger működése

Az Autoswagger egy ingyenes, nyílt forráskódú eszköz, amely automatizáltan vizsgálja az API-k dokumentációját (például az OpenAPI vagy Swagger sémát), és az abban található végpontokat teszteli. Érvényes paraméterekkel próbálkozik, és minden olyan végpontot megjelöl, amely megfelelő hozzáférés-ellenőrzés hiányában adatokat szolgáltat vissza – például, ha nem ad vissza 401-es vagy 403-as hibakódot. Amennyiben a válasz érzékeny adatokat (fiókadatokat, személyazonosító információkat) tartalmaz, és a végpont nincs megfelelően védve, az külön megjelenik az outputban.

Az Autoswagger letölthető és telepíthető, fejlettebb teszteléshez pedig a –brute kapcsolóval futtatható, amely megpróbálja megkerülni az ellenőrzéseket, így még több, speciálisabb hibát is feltárhat.

Valódi sérülékenységek – néhány meglepő példa

Az eszközt több nagyvállalati bug bounty programban is tesztelték, és számos valódi problémára bukkantak. Ennek ellenére a vállalatok nagy része azt hiszi, hogy API-jaik jól védettek.

Az egyik végponton keresztül például a Microsoft Partner Program rendszeréből szivárogtak ki adatok: egy konfigurációs API-n keresztül Redis-adatbázis elérési adatokhoz, valamint a partnerek nevét, képzéseit, tanúsítványait is tartalmazó személyes információkhoz lehetett hozzáférni. Az adott végpont olyan mélyen, hat réteggel lejjebb rejtőzött a mappastruktúrában, hogy kizárólag a nyilvános OpenAPI-séma miatt tudták feltérképezni.

Egy másik esetben egy nagy technológiai vállalat Salesforce API-ja engedett le 60 000 rekordot – névvel, elérhetőséggel és rendeléssel –, amelyeket a “ByDate” URL-paraméter variálásával lehetett csoportosan letölteni, egyszerre akár 1 000 rekordot.

Még extrémebb példa, amikor egy üdítőipari cég belső oktatási applikációja, amely Azure Functions-ben futott, bárki számára lehetővé tette SQL-lekérdezések futtatását – mindenféle autentikáció nélkül. Így belső munkatársak nevét, céges e-mail-címeit is kiszerezhette volna egy támadó egy célzott adathalász-kampányhoz.

Végül az Octopus Deploy-hoz kapcsolt Active Directory-integráció jelenléte is feltérképezhető volt egy API-végponton keresztül, akár bejelentkezés nélkül.

Nyílt dokumentáció = nyitott támadási felület?

Az automatizált API-dokumentáció a fejlesztőknek hasznos, de ugyanannyira megkönnyíti a támadók dolgát is. Ha az API-séma szabadon hozzáférhető, a támadónak szinte komplett térképe van minden végpontról, amit megcélozhat. Ezzel szemben dokumentáció híján a “vakon” próbálkozás sokkal időigényesebb. Ennek következtében a nyilvánossá tett, de valójában nem szükséges dokumentáció jelentős kockázatot hordoz. Az API-k legtöbb hibája olyan szolgáltatásokban jelent meg, amelyeket nem is terveztek nyilvánosnak – csak a dokumentáció szivárgott ki.

Az Intruder platform például folyamatosan pásztázza az API-végpontokat, hogy még időben felderítse az ilyen kritikus hibákat – mielőtt a támadók lépnek.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire veszélyes, ha egy fejlesztő nyitva hagy egy API-t?
  • Mit csinálnál, ha véletlenül közzétennéd a céges API dokumentációját nyilvánosan?
  • Szerinted logikus automatizált eszközre bízni a sebezhetőségek keresését?



Legfrissebb posztok

Óriási orosz földrengés: cunami pusztít a Csendes-óceánon!

MA 22:01

Óriási orosz földrengés: cunami pusztít a Csendes-óceánon!

🌊 119 kilométerre Petropavlovszk-Kamcsatszkijtól, a Kamcsatka-félszigeten szerdán délelőtt egy 8,8-as erősségű földrengés rázta meg Oroszország távol-keleti régióját, ami a világ hatodik legerősebb földrengésének számít. Nem elhanyagolható tényező, hogy az...

Az Endgame Gear egeréhez már vírus is jár

MA 21:51

Az Endgame Gear egeréhez már vírus is jár

🚀 A gamer perifériák gyártója, az Endgame Gear ellátási láncát támadás érte, amely során ismeretlen hackerek hozzáfértek a cég weboldalához, és egy trójait tartalmazó, hamis konfigurációs szoftvert töltöttek fel...

Lehet, hogy egy hatalmas kozmikus ürességben élünk?

MA 21:25

Lehet, hogy egy hatalmas kozmikus ürességben élünk?

A legújabb kutatások szerint univerzumunk jelentős része – pontosabban a közvetlen környezetünk – mintegy 20%-kal kevesebb anyagot tartalmaz, mint az átlagos sűrűség. Egyre több bizonyíték utal arra, hogy...

Az új MI-suli: Megérkezett a ChatGPT Tanulási mód

MA 21:01

Az új MI-suli: Megérkezett a ChatGPT Tanulási mód

Az OpenAI most bemutatta a ChatGPT Tanulási mód (Study Mode) nevű újdonságát, amelynek célja, hogy a diákok ne csak kész válaszokat kapjanak, hanem saját kritikus gondolkodásukat fejlesszék. Ha...

Az új Spotify: csevegés MI-vel az unalomig?

MA 20:50

Az új Spotify: csevegés MI-vel az unalomig?

A Spotify újabb szintre emelné a zenehallgatást: közelgő fejlesztéseik révén a platform felhasználói hamarosan már nemcsak zenét kérhetnek, hanem egy beszédes MI-vel is cseveghetnek. A vállalat szerint a...

Az olcsó Netgear Orbi 370 mindent visz árban, de nem gyorsaságban

MA 20:25

Az olcsó Netgear Orbi 370 mindent visz árban, de nem gyorsaságban

💰 A Netgear bemutatta eddigi legolcsóbb Wi-Fi 7 mesh rendszerét, az Orbi 370-et (Orbi 370). Egy router és két szatellit 127 000 forint (kb. 350 dollár) körüli áron vihető...

A Chrome már MI-kuponokat is ajánl a webshopokhoz

MA 20:00

A Chrome már MI-kuponokat is ajánl a webshopokhoz

🛒 A Google legújabb frissítésének köszönhetően a Chrome böngésző mostantól automatikus, MI-alapú értékelésekkel könnyíti meg az online vásárlást az Egyesült Államok felhasználói számára. Az új funkcióval egy apró ikonra...

Az olcsó indiai okostelefon letarolta Amerikát

MA 19:53

Az olcsó indiai okostelefon letarolta Amerikát

Évek óta tartó kereskedelmi harcok és egyre szigorúbb amerikai vámok után India először szorította ki Kínát az amerikai okostelefonpiac éléről. Idén április és június között az Indiában összeszerelt...

Az űrbeli kínai riválisok lemaradnak a Starlink mögött

MA 19:26

Az űrbeli kínai riválisok lemaradnak a Starlink mögött

Komoly késések hátráltatják Kína ambiciózus műholdas mega-konstellációit, amelyek célja, hogy versenyezzenek a SpaceX Starlink (Starlink) hálózatával a Föld körüli értékes pályákért. A Thousand Sails vagy G60 Csillagflotta (G60...