دور زدن احراز هویت در دو وباپ جانسوناندجانسون
خلاصهٔ کاملتر
یه پژوهشگر امنیتی با نام Eaton تو یه پست، دو آسیبپذیری رو فاش کرده که تو دو وباپ کاملاً متفاوت جانسوناندجانسون پیدا کرده. یکی تو یه سیستم استخدام دانشگاهی بوده که اطلاعات نزدیک هزار دانشجو رو لو میداده، و اون یکی تصاحب کامل حساب ادمین تو یه سیستم ممیزی داخلی که بین ۲۰ شرکت زیرمجموعه استفاده میشده. به گفتهٔ نویسنده، ریشهٔ هر دو یه اشتباه مشترکه.
تو سایت Campus Recruiting، مسیرهای مخصوص استخدامکنندهها پشت لاگین Microsoft SSO بودن و کتابخونهٔ MSAL سمت فرانتاند مسئول چک کردن ورود کارمند بود. نویسنده میگه یه ترفند رایجش اینه که کد MSAL رو جوری دستکاری کنه که همیشه فکر کنه یه نفر لاگین کرده. وقتی این کارو کرد، مسیرهای خصوصی باز شدن؛ چون مشخص شد توکن MSAL اصلاً جایی استفاده نمیشده و بهجاش یه کلید API هاردکدشده برای احراز هویت به APIهای AWS به کار میرفته.
دومی، یعنی سیستم مدیریت ممیزی (ATMS)، یهکم بیشتر کار برده. به گفتهٔ نویسنده، اپ ReactJS قبل از ریدایرکت به صفحهٔ لاگین دانلود میشده و کلی API جالب توش پیدا بوده. وقتی یکی از این APIها رو صدا زده، لیست ۱۳٬۶۰۰ کارمند رو برگردونده؛ همین نشون داده که APIها اصلاً احراز هویت ندارن و کافیه کد سمت کلاینت دستکاری بشه تا دسترسی کامل به دست بیاد.
برای اینکه جعل کاربر درست کار کنه، نویسنده به نام کاربری و شناسهٔ WWID یه کارمند واقعی با دسترسی بالا نیاز داشته که از صفحهٔ راهنمای سیستم، مشخصات مدیر سیستم رو پیدا کرده. بعد با ست کردن مقادیر لاگین تو local storage و گرفتن یه شناسهٔ session معتبر از یه endpoint ساده، تونسته وارد پنل ادمین بشه و بین شرکتهای مختلف جابهجا بشه. نویسنده میگه سیستم پر بوده از اطلاعات محرمانه، ولی بهخاطر هشدارهای محرمانگی چیزی نشون نداده.
بخش تلخ ماجرا خط زمانی گزارشدهیشه. به گفتهٔ نویسنده، هر دو حفره اکتبر ۲۰۲۵ گزارش شدن؛ Campus Recruiting تا آخر همون ماه وصله شد ولی ATMS ماهها بیجواب موند. اون تا آوریل ۲۰۲۶ پیگیری کرد و آخرش وقتی یه دوست روزنامهنگار به روابطعمومی شرکت ایمیل زد، بالاخره وصله شد. درس اصلی برای توسعهدهندهها اینه که احراز هویت سمت کلاینت هیچوقت کافی نیست و APIها باید سمت سرور هم توکن رو واقعاً چک کنن.
نکات کلیدی:
- پژوهشگری به اسم Eaton دو آسیبپذیری تو وباپهای جانسوناندجانسون فاش کرده.
- ریشهٔ هر دو یکیه: احراز هویت فقط سمت کلاینت با MSAL چک میشد و APIها سمت سرور محافظت نمیشدن.
- تو Campus Recruiting یه کلید API هاردکدشده لو رفت و اطلاعات نزدیک هزار دانشجو در دسترس بود.
- تو ATMS مهاجم با جعل یه کاربر ادمین و گرفتن session معتبر، به دادههای محرمانهٔ ۲۰ شرکت رسید.
- وصلهٔ ATMS فقط بعد از دخالت یه روزنامهنگار، آوریل ۲۰۲۶ اعمال شد.




