Autóswagger: Így lophatnak el tőled milliókat egyetlen API-hibával!

Autóswagger: Így lophatnak el tőled milliókat egyetlen API-hibával!
Az API-k napjaink digitális világában nélkülözhetetlenek: a modern alkalmazások gerincét adják, ugyanakkor a vállalati infrastruktúra egyik legkitettebb elemei is. Ez a kettősség vonzó célponttá teszi őket a támadók számára. A közelmúlt egyik legismertebb példája a 2022-es támadás volt, amikor egy távközlési cégtől egy illetéktelen API-n keresztül több millió ügyféladatot loptak el, ami 34 milliárd forintos kárt okozott. Külön figyelmet érdemel, hogy az ilyen sérülékenységek kihasználása annyira egyszerű, hogy akár egy teljesen laikusnak is meg lehet tanítani egy nap alatt. Három évvel később a nagyvállalatok – még az S&P 500 tagjai is – ugyanazokat a hibákat követik el API-jaikban.

Az Autoswagger működése

Az Autoswagger egy ingyenes, nyílt forráskódú eszköz, amely automatizáltan vizsgálja az API-k dokumentációját (például az OpenAPI vagy Swagger sémát), és az abban található végpontokat teszteli. Érvényes paraméterekkel próbálkozik, és minden olyan végpontot megjelöl, amely megfelelő hozzáférés-ellenőrzés hiányában adatokat szolgáltat vissza – például, ha nem ad vissza 401-es vagy 403-as hibakódot. Amennyiben a válasz érzékeny adatokat (fiókadatokat, személyazonosító információkat) tartalmaz, és a végpont nincs megfelelően védve, az külön megjelenik az outputban.

Az Autoswagger letölthető és telepíthető, fejlettebb teszteléshez pedig a –brute kapcsolóval futtatható, amely megpróbálja megkerülni az ellenőrzéseket, így még több, speciálisabb hibát is feltárhat.

Valódi sérülékenységek – néhány meglepő példa

Az eszközt több nagyvállalati bug bounty programban is tesztelték, és számos valódi problémára bukkantak. Ennek ellenére a vállalatok nagy része azt hiszi, hogy API-jaik jól védettek.

Az egyik végponton keresztül például a Microsoft Partner Program rendszeréből szivárogtak ki adatok: egy konfigurációs API-n keresztül Redis-adatbázis elérési adatokhoz, valamint a partnerek nevét, képzéseit, tanúsítványait is tartalmazó személyes információkhoz lehetett hozzáférni. Az adott végpont olyan mélyen, hat réteggel lejjebb rejtőzött a mappastruktúrában, hogy kizárólag a nyilvános OpenAPI-séma miatt tudták feltérképezni.

Egy másik esetben egy nagy technológiai vállalat Salesforce API-ja engedett le 60 000 rekordot – névvel, elérhetőséggel és rendeléssel –, amelyeket a “ByDate” URL-paraméter variálásával lehetett csoportosan letölteni, egyszerre akár 1 000 rekordot.

Még extrémebb példa, amikor egy üdítőipari cég belső oktatási applikációja, amely Azure Functions-ben futott, bárki számára lehetővé tette SQL-lekérdezések futtatását – mindenféle autentikáció nélkül. Így belső munkatársak nevét, céges e-mail-címeit is kiszerezhette volna egy támadó egy célzott adathalász-kampányhoz.

Végül az Octopus Deploy-hoz kapcsolt Active Directory-integráció jelenléte is feltérképezhető volt egy API-végponton keresztül, akár bejelentkezés nélkül.

Nyílt dokumentáció = nyitott támadási felület?

Az automatizált API-dokumentáció a fejlesztőknek hasznos, de ugyanannyira megkönnyíti a támadók dolgát is. Ha az API-séma szabadon hozzáférhető, a támadónak szinte komplett térképe van minden végpontról, amit megcélozhat. Ezzel szemben dokumentáció híján a “vakon” próbálkozás sokkal időigényesebb. Ennek következtében a nyilvánossá tett, de valójában nem szükséges dokumentáció jelentős kockázatot hordoz. Az API-k legtöbb hibája olyan szolgáltatásokban jelent meg, amelyeket nem is terveztek nyilvánosnak – csak a dokumentáció szivárgott ki.

Az Intruder platform például folyamatosan pásztázza az API-végpontokat, hogy még időben felderítse az ilyen kritikus hibákat – mielőtt a támadók lépnek.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire veszélyes, ha egy fejlesztő nyitva hagy egy API-t?
  • Mit csinálnál, ha véletlenül közzétennéd a céges API dokumentációját nyilvánosan?
  • Szerinted logikus automatizált eszközre bízni a sebezhetőségek keresését?



Legfrissebb posztok

Az új rádiós rejtély: különleges égi forrást találtak

MA 23:01

Az új rádiós rejtély: különleges égi forrást találtak

💡 Egy nemzetközi csillagászcsoport a világ egyik legmodernebb rádiótávcsövével, az ausztráliai ASKAP-pal (Australian Square Kilometre Array Pathfinder) egy eddig ismeretlen, hosszú periódusú rádiós kitörést észlelt, amelyet ASKAP J14486856-nak neveztek...

Az első antianyagból készült kvibit és az univerzum titkai

MA 22:51

Az első antianyagból készült kvibit és az univerzum titkai

A tudomány történetében először sikerült a kutatóknak antianyagból kvibit-et, vagyis kvantumbitet létrehozniuk. Ez a forradalmi kísérlet azzal kezdődött, hogy mágneses mező segítségével csapdába ejtettek egyetlen antiproton-t – amely...

Az ingyenes VPN-ek veszélyei: így használják ki a magyarokat is

MA 22:25

Az ingyenes VPN-ek veszélyei: így használják ki a magyarokat is

⚠ Július 25-én hatályba lépett az Egyesült Királyság új online biztonsági törvénye, amely mostantól kötelezi a weboldalakat, hogy megvédjék a gyerekeket a káros tartalmaktól, például a pornográfiától vagy az...

A Tea app botránya: nők privát csevegései hevernek a neten

MA 22:01

A Tea app botránya: nők privát csevegései hevernek a neten

A nők biztonságát ígérő Tea alkalmazásból kiszivárgott adatok mostanra végképp szabaddá váltak, ráadásul a botrányt egy újabb, sokkal súlyosabb adatbázis is tetézi. A kizárólag nők számára elérhető ismerkedős...

Carlsen megsemmisítő győzelme: A ChatGPT-nak esélye sem volt sakkban!

MA 21:50

Carlsen megsemmisítő győzelme: A ChatGPT-nak esélye sem volt sakkban!

Magnus Carlsen világbajnok sakkozó saját közösségi oldalán tette közzé, hogy online mérkőzést játszott a ChatGPT MI-alapú chatbot ellen, miközben utazás közben próbálta elűzni unalmát. A játszma során Carlsen...

Az iPhone szoftver végre nagyot újít – itt az iOS 26

MA 20:51

Az iPhone szoftver végre nagyot újít – itt az iOS 26

🚀 Bár az Apple hivatalos őszi nagyfrissítése még odébb van, az iOS 26 nyilvános bétája már bárki számára letölthető. Az új rendszer látványos vizuális átalakítással és hasznos funkciókkal készül...

Az MI már a falakon át is lát: a WhoFi botránya

MA 20:01

Az MI már a falakon át is lát: a WhoFi botránya

Az olaszországi La Sapienza Egyetemen fejlesztett WhoFi rendszer képes egyedi módon beazonosítani embereket a WiFi-jeleken keresztül – mindezt anélkül, hogy kamerát vagy bármilyen fizikai érintkezést használnának. A rendszer...

Allianz Life hack: több mint egymillió ügyfél adatai veszélyben

MA 19:51

Allianz Life hack: több mint egymillió ügyfél adatai veszélyben

🔒 Az észak-amerikai Allianz Life biztosítót július 16-án kibertámadás érte, amely során egy ismeretlen hackercsoport több mint 1,4 millió ügyfél érzékeny adataihoz jutott hozzá. Az adatszivárgás egy harmadik fél...

Az új brit törvény miatt mindenki VPN-t tölt le

MA 19:25

Az új brit törvény miatt mindenki VPN-t tölt le

Pénteken az Egyesült Királyságban életbe lépett a kötelező korhatár-ellenőrzési szabályozás, amely jelentősen felpörgette a VPN-appok letöltését. A Proton VPN például egyetlen óra alatt 1400 százalékos növekedést tapasztalt a...