Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости» » Интернет технологии
sitename
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»

17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года.


Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper.


По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями.


Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку.


Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи.



Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»


«Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак».


Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки.


«Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание».


При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов.


Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.


17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года. Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper. По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями. Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку. Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи. «Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак». Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки. «Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание». При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов. Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Комментарии для сайта Cackle
Войти через:
Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика Яндекс.Метрика