• Автор темы Новости
  • Дата начала
  • " /> Новости - Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости» | SoftoolStore.de - Софт, Avid Media Composer, Книги. | бесплатные прокси (HTTP, Socks 4, Socks 5)

    Новости Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»

    Новости

    Команда форума
    Редактор
    Сообщения
    10 194
    Баллы
    893
    Offline
    #1
    17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года.


    Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper.


    По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями.


    Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку.


    Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи.







    «Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак».



    Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки.


    «Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание».



    При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов.


    Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.
     
    Вверх Снизу