Për shkak të një gabimi në konfigurim, sulmuesit mund të zëvendësonin serverin DNS të MasterCard.

Një kërkues sigurie nga kompania Seralys zbuloi mundësinë e ndërrimit të serverit DNS për domenin mastercard.com, i përdorur në infrastrukturën e sistemit të pagesave MasterCard. Në konfigurimet e zonës së domenit mastercard.com ka pasur një gabim qysh në qershor 2020 - në listën e serverëve DNS që shërbejnë zonën, në vend të hostit "a22-65.akam.net" (shërbimi DNS Akamai), ishte caktuar hosti "a22-65.akam.ne". Zona rrënjësore ".ne" është e rezervuar për Republikën e Nigerit dhe domeni "akam.ne" u bë i disponueshëm për shitje.

Kështu, për katër vjet e gjysmë, çdo kush mund të blini një domen "akam.ne", të krijonte një host "a22-65.akam.ne", të zhvillonte në të një server DNS, të krijonte një variant të tij të zonës DNS të mastercard.com dhe të drejtëpërdoronte çdo sub-domen të mastercard.com në serverin e tij. DNSSEC për mastercard.com nuk ishte përdorur. Duke qenë se gabimi ishte bërë në emrin e njërit nga pesë serverët DNS, në rast të një sulmi të suksesshëm mund të merrte kontrollimin e paktën 1/5 të trafikut. Mbulimi mund të rritej duke vendosur për zonën e ndërruar një TTL (Koha për të jetuar) të lartë, që do të çonte në mbajtjen më të gjatë të rekordëve në cache-në e zgjidhësve publikë, për shembull, të mbështetur nga kompanitë Cloudflare (1.1.1.1) dhe Google (8.8.8.8).

Për shkak të një gabimi në konfigurim, sulmuesit mund të zëvendësonin serverin DNS të MasterCard.

PĂ«rveç kapjes sĂ« trafikut tĂ« hosteve ekzistues, ishte e mundur tĂ« kryhej njĂ« sulm mĂ« pak i dukshĂ«m dhe tĂ« pĂ«rdorej njĂ« sub-domen fillimisht jo-ekzistues pĂ«r tĂ« organizuar phishingun, pĂ«r shembull, tĂ« krijohej njĂ« host "redemtion.mastercard.com" dhe tĂ« pĂ«rdorej nĂ« spam nĂ« vend tĂ« pikĂ«s legjitime tĂ« hyrjes "redemption.mastercard.com". NdĂ«r tĂ« tjera, duke pasur kontroll mbi njĂ« nga serverĂ«t DNS qĂ« shĂ«rbejnĂ« domenin mastercard.com, mund tĂ« merret certifikata TLS nĂ« shĂ«rbimet qĂ« lejojnĂ« verifikimin e pronĂ«sisĂ« sĂ« domenit pĂ«rmes Web ose DNS, si Let’s Encrypt. NdĂ«r skenarĂ«t e mundshme tĂ« sulmeve pĂ«rmendet gjithashtu krijimi i njĂ« serveri tĂ« rreme postash pĂ«r kapjen e korrespondencĂ«s me email emri@mastercard.com dhe organizimi i kapjes sĂ« tĂ« dhĂ«nave tĂ« autentikimit nga kompjuterĂ«t e punonjĂ«sve qĂ« pĂ«rdorin Windows.

Kërkuesi që zbuloi problemin bleu domenin "akam.ne" për $300 dhe e aktivizoi një DNS-sniffer për të vlerësuar volumet e trafikut. Analiza e kërkesave të marra tregoi se rasti me MasterCard nuk ishte i vetmi dhe ekzistonin zona të tjera domeni në listën e serverëve DNS ku ishte caktuar hosti "akam.ne" në vend të "akam.net". Për më tepër, u zbulua se nga viti 2015 deri në 2018, domeni "akam.ne" ishte regjistruar dhe, me shumë mundësi, ishte përdorur për kryerjen e sulmeve. Dyshimi për sulmet ishte bërë, pasi pronari i mëparshëm i "akam.ne" kishte regjistruar gjithashtu domenin "awsdns-06.ne", i stilizuar si serveri DNS "awsdns-06.net". Pashmangshmëria e njërit nga serverët DNS me gabimin në emër mund të qëndronte për një kohë të gjatë pa u vënë re nga administratoret, sepse qëndrueshmëria sigurohet përmes caktimit të disa serverëve DNS.

Kompania MasterCard fillimisht e injoroi njoftimin për problemin, por pasi u kontaktua nga gazetari Brian Krebs, e pranoi dhe e korrigjoi gabimin, duke deklaruar se gabimi nuk paraqiste rrezik për infrastrukturën. Pas kësaj, përmes shërbimit Bugcrowd, që lejon marrjen e pagesave për zbulimin e dobësive, kërkuesi iu drejtua për të fshirë njoftimin e publikuar për incidentin.

Në përgjigje, kërkuesi deklaroi se, ndonëse kishte një llogari në shërbimin Bugcrowd, nuk kishte dërguar asnjë kërkesë për shpërblime, por e kishte njoftuar drejtpërdrejt kompaninë MasterCard për problemin. Njoftimi ishte publikuar për të tërhequr vëmendjen për problemin pasi që kompanisë MasterCard nuk i kanoseshin më rreziqe dhe domeni "akam.ne" i përkiste kërkuesit. Në fund, kompania MasterCard jo vetëm që nuk e kompensoi $300, të shpenzuara për domenin, por as nuk e falënderoi kërkuesin në fjalë.

Sa i përket pretendimit se gabimi nuk krijonte rreziqe të tjera, kërkuesi paraqiti statistikat e kërkesave DNS të marra, ku përfshiheshin domenet *.az.mastercard.com, që tregojnë komponentët operativë të infrastrukturës së MasterCard, të vendosur në shërbimin e mjedisit Microsoft Azure. Komprometimi i komponentëve të tillë, duke gjykuar, përfaqësonte një rrezik kritik për sigurinë.

Për shkak të një gabimi në konfigurim, sulmuesit mund të zëvendësonin serverin DNS të MasterCard.


Burimi: opennet.ru
Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster