06.
پاسخ اضطراری به بایپس احراز هویت کنترلپنل
یک آسیبپذیری بایپس احراز هویت با شدت CVSS ۹٫۸ در کنترلپنل: قرنطینهٔ فوری، ابطال نشستها، پنهانسازی سرویس و جستوجوی IoC در کل ناوگان.
مسئله
یک آسیبپذیری از نوع بایپس احراز هویت (با شدت CVSS ۹٫۸) در مسیر ورود کنترلپنل عملیاتی شناسایی شد. فراخوانهای بدون احراز هویت میتوانستند به سطوح ممتاز API پنل دسترسی پیدا کنند. دامنهٔ مواجهه شامل endpointهای عملیاتی رو به نودهای ناوگان، از 10.0.0.15 تا 10.0.0.48 بود.
کشف
اطلاعیهٔ فروشنده در کنار ترافیک canary داخلی، نوع آسیبپذیری را تأیید کرد. لاگ دسترسی پنل، فراخوانی متدهای ممتاز بدون احراز هویت از ASNهای ناآشنا را نشان میداد. در مخزن نشستها هم توکنهایی دیده شد که بدون هیچ رویداد ورود موفقی ساخته شده بودند.
اقدام
runbook پاسخ به حادثه اجرا شد: listenerهای پنل پشت یک ACL اضطراری / service mask قرار گرفت، همهٔ نشستها و توکنهای API باطل شد، اسرار پنل reseller و root چرخانده شد، هاتفیکس فروشنده اعمال شد و سپس کل ناوگان از نظر IoC — حسابهای ادمین غیرمنتظره، باینری تغییریافتهٔ پنل، cronهای مشکوک — بررسی شد. اطلاعرسانی به مشتری هم بدون افشای جزئیات اکسپلویت هماهنگ شد.
نتیجه
مسیر احراز هویت روی نسخههای وصلهشده بازگردانده شد. بررسی نهایی هیچ نشانهٔ تأییدشدهای از بهرهبرداری پیش از وصله در این ناوگان نشان نداد؛ ریسک باقیمانده هم با ابطال نشستها و چرخش اسرار بسته شد. پس از حادثه، پایش مداوم اطلاعیههای امنیتی به ابزار patch radar متصل شد.