Autóswagger: Így lophatnak el tőled milliókat egyetlen API-hibával!

Autóswagger: Így lophatnak el tőled milliókat egyetlen API-hibával!
Az API-k napjaink digitális világában nélkülözhetetlenek: a modern alkalmazások gerincét adják, ugyanakkor a vállalati infrastruktúra egyik legkitettebb elemei is. Ez a kettősség vonzó célponttá teszi őket a támadók számára. A közelmúlt egyik legismertebb példája a 2022-es támadás volt, amikor egy távközlési cégtől egy illetéktelen API-n keresztül több millió ügyféladatot loptak el, ami 34 milliárd forintos kárt okozott. Külön figyelmet érdemel, hogy az ilyen sérülékenységek kihasználása annyira egyszerű, hogy akár egy teljesen laikusnak is meg lehet tanítani egy nap alatt. Három évvel később a nagyvállalatok – még az S&P 500 tagjai is – ugyanazokat a hibákat követik el API-jaikban.

Az Autoswagger működése

Az Autoswagger egy ingyenes, nyílt forráskódú eszköz, amely automatizáltan vizsgálja az API-k dokumentációját (például az OpenAPI vagy Swagger sémát), és az abban található végpontokat teszteli. Érvényes paraméterekkel próbálkozik, és minden olyan végpontot megjelöl, amely megfelelő hozzáférés-ellenőrzés hiányában adatokat szolgáltat vissza – például, ha nem ad vissza 401-es vagy 403-as hibakódot. Amennyiben a válasz érzékeny adatokat (fiókadatokat, személyazonosító információkat) tartalmaz, és a végpont nincs megfelelően védve, az külön megjelenik az outputban.

Az Autoswagger letölthető és telepíthető, fejlettebb teszteléshez pedig a –brute kapcsolóval futtatható, amely megpróbálja megkerülni az ellenőrzéseket, így még több, speciálisabb hibát is feltárhat.

Valódi sérülékenységek – néhány meglepő példa

Az eszközt több nagyvállalati bug bounty programban is tesztelték, és számos valódi problémára bukkantak. Ennek ellenére a vállalatok nagy része azt hiszi, hogy API-jaik jól védettek.

Az egyik végponton keresztül például a Microsoft Partner Program rendszeréből szivárogtak ki adatok: egy konfigurációs API-n keresztül Redis-adatbázis elérési adatokhoz, valamint a partnerek nevét, képzéseit, tanúsítványait is tartalmazó személyes információkhoz lehetett hozzáférni. Az adott végpont olyan mélyen, hat réteggel lejjebb rejtőzött a mappastruktúrában, hogy kizárólag a nyilvános OpenAPI-séma miatt tudták feltérképezni.

Egy másik esetben egy nagy technológiai vállalat Salesforce API-ja engedett le 60 000 rekordot – névvel, elérhetőséggel és rendeléssel –, amelyeket a “ByDate” URL-paraméter variálásával lehetett csoportosan letölteni, egyszerre akár 1 000 rekordot.

Még extrémebb példa, amikor egy üdítőipari cég belső oktatási applikációja, amely Azure Functions-ben futott, bárki számára lehetővé tette SQL-lekérdezések futtatását – mindenféle autentikáció nélkül. Így belső munkatársak nevét, céges e-mail-címeit is kiszerezhette volna egy támadó egy célzott adathalász-kampányhoz.

Végül az Octopus Deploy-hoz kapcsolt Active Directory-integráció jelenléte is feltérképezhető volt egy API-végponton keresztül, akár bejelentkezés nélkül.

Nyílt dokumentáció = nyitott támadási felület?

Az automatizált API-dokumentáció a fejlesztőknek hasznos, de ugyanannyira megkönnyíti a támadók dolgát is. Ha az API-séma szabadon hozzáférhető, a támadónak szinte komplett térképe van minden végpontról, amit megcélozhat. Ezzel szemben dokumentáció híján a “vakon” próbálkozás sokkal időigényesebb. Ennek következtében a nyilvánossá tett, de valójában nem szükséges dokumentáció jelentős kockázatot hordoz. Az API-k legtöbb hibája olyan szolgáltatásokban jelent meg, amelyeket nem is terveztek nyilvánosnak – csak a dokumentáció szivárgott ki.

Az Intruder platform például folyamatosan pásztázza az API-végpontokat, hogy még időben felderítse az ilyen kritikus hibákat – mielőtt a támadók lépnek.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire veszélyes, ha egy fejlesztő nyitva hagy egy API-t?
  • Mit csinálnál, ha véletlenül közzétennéd a céges API dokumentációját nyilvánosan?
  • Szerinted logikus automatizált eszközre bízni a sebezhetőségek keresését?



Legfrissebb posztok

Ahogy az embrió fejlődik, a sejtek saját utat találnak

MA 19:26

Ahogy az embrió fejlődik, a sejtek saját utat találnak

👶 Lényeges szempont, hogy az embrió fejlődése során a fejlődő sejtek sosem haladnak egyetlen kijelölt úton – a legújabb kutatások szerint több, egymással párhuzamos útvonalon is eljuthatnak ugyanahhoz a...

Az MI új forradalma: így döntik el a génjeink a sorsunkat

MA 19:03

Az MI új forradalma: így döntik el a génjeink a sorsunkat

🔬 Egy emberi szervezeten belül szinte minden sejt ugyanazzal a genetikai alaprajzzal, azaz genómjával rendelkezik, mégis az dönti el a sejtek sorsát és szerepét, hogy az adott pillanatban mely...

A Signal mostantól ingyenesen menti az üzeneteidet – vagy inkább rád bízza?

MA 18:51

A Signal mostantól ingyenesen menti az üzeneteidet – vagy inkább rád bízza?

A Signal 100 MB ingyenes, teljesen titkosított felhőalapú tárhelyet biztosít minden felhasználónak, ahol biztonságosan menthetők az üzenetek és médiafájlok. Ez a lehetőség akár 45 napnyi üzenetet és képet...

Az elektronok, amelyek úgy viselkednek, mint egy csomó foton

MA 18:00

Az elektronok, amelyek úgy viselkednek, mint egy csomó foton

Léteznek olyan különleges anyagok, amelyeket mesterséges intelligencia által vezérelt szintézissel állítanak elő, és bennük az elektronok képesek a fotonokhoz hasonlóan, akár tömeg nélkül, fénysebességgel is mozogni. Ezek az...

Az MI-háború: a Microsoft hűtlen lesz az OpenAI-hoz?

MA 17:51

Az MI-háború: a Microsoft hűtlen lesz az OpenAI-hoz?

A Microsoft új stratégiája szerint már nem kizárólag az OpenAI-ra támaszkodik, hanem szerződést kötött a rivális Anthropickal is. Az Anthropic fejlett Claude Sonnet 4 MI-modellje hamarosan megjelenik a...

Az MI-vel tarol a Pixel 10 – Tényleg ennyit tud?

MA 17:26

Az MI-vel tarol a Pixel 10 – Tényleg ennyit tud?

A Google Pixel 10 Pro MI-újdonságait próbálva úgy tűnik, végre tényleg használhatóvá váltak ezek a fejlesztések – legalábbis, amikor éppen működnek. Az élő fordítás például zseniális, amíg teljesen...

Három fontos dolog, amit kibertámadáskor rögtön tudni akarsz

MA 17:02

Három fontos dolog, amit kibertámadáskor rögtön tudni akarsz

Amikor egy kibertámadás éri a céget, minden másodperc számít: lefagynak a rendszerek, elérhetetlenné válnak a fájlok, és pánikszerűen érkeznek a hívások. Ilyenkor leginkább az segít, ha három kulcsfontosságú...

A bél rejtett titka: az elhízás igazi gyújtózsinórja

MA 16:50

A bél rejtett titka: az elhízás igazi gyújtózsinórja

💬 Kanadai kutatók egy eddig ismeretlen módszert találtak arra, hogyan javítható a vércukorszint és csökkenthető a májkárosodás: a bélbaktériumok egy rejtett melléktermékét kell egyszerűen csapdába ejteni, még mielőtt problémát...

A Jangce titkos lakói: veszélyben a folyó élővilága

MA 16:26

A Jangce titkos lakói: veszélyben a folyó élővilága

Az elmúlt években a tudósok folyamatosan küzdenek azért, hogy megmentsék a kihalás szélére sodródott állatfajokat Kína leghosszabb folyójában, a Jangcében. Wuhanban, a Hidrobiológiai Intézet hatalmas medencéjében szürke, elegáns...