Le registraire APNIC, responsable de la distribution des adresses IP dans la région Asie-Pacifique, a signalé un incident où un dump SQL du service Whois a été rendu public, incluant des données confidentielles et des hachages de mots de passe. Notons que ce n'est pas la première fuite de données personnelles chez APNIC — en 2017, la base Whois avait déjà été rendue accessible publiquement, également à cause d'une négligence du personnel.
Lors de l'implémentation du support du protocole RDAP, destiné à remplacer le protocole WHOIS, les employés d'APNIC ont placé un dump SQL de la base utilisée dans le service Whois dans un stockage cloud Google Cloud, mais n'ont pas restreint l'accès. En raison d'une erreur de configuration, le dump SQL est resté accessible publiquement pendant trois mois, et ce fait n'a été découvert que le 4 juin, lorsqu'un chercheur en sécurité indépendant a attiré l'attention sur ce problème et a informé le registraire.
Le dump SQL contenait des attributs «auth», contenant des hachages de mots de passe pour modifier les objets Maintainer et Incident Response Team (IRT), ainsi que certaines informations confidentielles sur les clients, qui ne sont pas affichées dans Whois lors de requêtes normales (généralement des données de contact supplémentaires et des remarques sur l'utilisateur). En cas de récupération des mots de passe, les attaquants auraient pu modifier le contenu des champs avec les paramètres des propriétaires de blocs adresses IP dans Whois. L'objet Maintainer définit la personne responsable de la modification d'un groupe d'enregistrements liés par l'attribut «mnt-by», et l'objet IRT contient les données de contact des administrateurs responsables des notifications concernant les problèmes. Les informations sur l'algorithme de hachage des mots de passe utilisé ne sont pas fournies, mais en 2017, des algorithmes obsolètes tels que MD5 et CRYPT-PW (mots de passe de 8 caractères avec des hachages basés sur la fonction UNIX crypt) étaient utilisés.
Après la découverte de l'incident, APNIC a initié une réinitialisation des mots de passe pour les objets dans Whois. Du côté d'APNIC, aucun signe d'actions illégitimes n'a encore été détecté, mais il n'y a aucune garantie que les données n'aient pas été compromises, puisque les logs d'accès complets aux fichiers dans Google Cloud sont absents. Comme après le précédent incident, APNIC a promis de procéder à un audit et d'apporter des modifications aux processus technologiques pour éviter de telles fuites à l'avenir.
Source : opennet.ru
