Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости» » Интернет технологии
sitename
Hisense запустила продажи 116-дюймового телевизора с подсветкой RGB MiniLED по цене $30 000 - «Новости сети»
Hisense запустила продажи 116-дюймового телевизора с подсветкой RGB MiniLED по цене $30 000 - «Новости сети»
На Ryzen Threadripper Pro 9995WX запустили 400 копий Doom одновременно — и это не предел - «Новости сети»
На Ryzen Threadripper Pro 9995WX запустили 400 копий Doom одновременно — и это не предел - «Новости сети»
Минцифры назвало условия для разблокировки звонков в WhatsApp и Telegram - «Новости сети»
Минцифры назвало условия для разблокировки звонков в WhatsApp и Telegram - «Новости сети»
Telegram прокомментировал новые ограничения Роскомнадзора - «Новости сети»
Telegram прокомментировал новые ограничения Роскомнадзора - «Новости сети»
Большая часть мира осталась без возможности оплаты покупок в Steam через PayPal — Valve объяснила, что произошло - «Новости сети»
Большая часть мира осталась без возможности оплаты покупок в Steam через PayPal — Valve объяснила, что произошло - «Новости сети»
Редакторы Wikipedia будут быстро удалять статьи, сгенерированные ИИ - «Новости»
Редакторы Wikipedia будут быстро удалять статьи, сгенерированные ИИ - «Новости»
В RubyGems нашли 60 вредоносных пакетов, загруженных 275 000 раз - «Новости»
В RubyGems нашли 60 вредоносных пакетов, загруженных 275 000 раз - «Новости»
Efimer ворует криптовалюту, взламывает WordPress и рассылает спам - «Новости»
Efimer ворует криптовалюту, взламывает WordPress и рассылает спам - «Новости»
Крупному бизнесу в России хотят запретить использовать иностранные облачные сервисы - «Новости»
Крупному бизнесу в России хотят запретить использовать иностранные облачные сервисы - «Новости»
Пользователи WhatsApp и Telegram жалуются на проблемы со звонками - «Новости»
Пользователи WhatsApp и Telegram жалуются на проблемы со звонками - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»

17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года.


Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper.


По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями.


Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку.


Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи.



Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»


«Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак».


Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки.


«Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание».


При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов.


Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года. Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper. По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями. Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку. Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи. «Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак». Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки. «Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание». При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов. Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: