Shkarkimi i hasheve të fjalëkalimeve të shërbimit Whois nga regjistratori i internetit APNIC

Regjistratori APNIC, qĂ« Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r shpĂ«rndarjen e adreseve IP nĂ« rajonin e AzisĂ« dhe PaqĂ«sorit, njoftoi pĂ«r njĂ« incident, ku njĂ« kopje SQL e shĂ«rbimit Whois u bĂ« e qasshme publikisht, duke pĂ«rfshirĂ« tĂ« dhĂ«na tĂ« ndjeshme dhe hashe fjalĂ«kalimesh. E veçanta Ă«shtĂ« se kjo nuk Ă«shtĂ« shpĂ«rthimi i parĂ« i tĂ« dhĂ«nave personale nĂ« APNIC — nĂ« vitin 2017 baza Whois gjithashtu u bĂ« e disponueshme publikisht dhe gjithashtu pĂ«r shkak tĂ« njĂ« neglizhence nga stafi.

Gjatë procesit të implementimit të mbështetjes për protokollin RDAP, i cili ka për qëllim të zëvendësojë protokollin WHOIS, angazhimet e APNIC postuan një kopje SQL të bazës që përdorej në shërbimin Whois në magazinën cloud të Google, por nuk e kufizuan qasjen në të. Për shkak të një gabimi në konfigurime, për tre muaj kopja SQL ishte në dispozicion publik dhe ky fakt doli në pah vetëm më 4 qershor, kur një nga studiuesit e pavarur të sigurisë e tërhoqi vëmendjen dhe e informoi regjistratorin për problemin.

Në kopjen SQL ishin të pranishme atribute "auth", që përmbanin hashet e fjalëkalimeve për modifikimin e objekteve Maintainer dhe Incident Response Team (IRT), si dhe disa të dhëna të ndjeshme rreth klientëve, të cilat nuk shfaqen në Whois gjatë kërkesave normale (zakonisht janë të dhëna të tjera kontakti dhe shënime për përdoruesin). Nëse fjalëkalimet do të rikuperoheshin, sulmuesit do të kishin mundësinë të modifikonin përmbajtjen e fushave me parametra pronarësh në Whois. IP-adresat Objekti Maintainer përcakton personen përgjegjës për modifikimin e grupit të regjistrave të lidhur përmes atributit "mnt-by", ndërsa objekti IRT përmban të dhënat e kontaktit të administratorëve që përgjigjen për njoftimet për probleme. Informacioni mbi algoritmin e përdorur për hashimin e fjalëkalimeve nuk jepet, por në vitin 2017 për hashimin ishin përdorur algoritma të vjetra MD5 dhe CRYPT-PW (fjalëkalime 8-shifrore me hashe mbi bazën e funksionit UNIX crypt).

Pas identifikimit të incidentit, APNIC nisi një rikthim të fjalëkalimeve për objektet në Whois. Nga ana e APNIC, nuk janë gjetur shenja të veprimeve të paligjshme deri tani, por nuk ka garanci që të dhënat nuk janë rënë në duar të keqe, pasi mungojnë regjistrat e plotë të qasjes në skedarët në Google Cloud. Ashtu si pas incidentit të kaluar, APNIC premtoi të realizojë një audit dhe të bëjë ndryshime në proceset teknologjike, për të parandaluar që incidente të tilla të ndodhin në të ardhmen.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster