Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости» » Интернет технологии
sitename
Падающую на Землю обсерваторию NASA Swift будут спасать прицельным запуском крылатой ракеты - «Новости сети»
Падающую на Землю обсерваторию NASA Swift будут спасать прицельным запуском крылатой ракеты - «Новости сети»
«Гаражная» компания запустила предзаказ на одноместный летающий мотоцикл с предоплатой в $999 - «Новости сети»
«Гаражная» компания запустила предзаказ на одноместный летающий мотоцикл с предоплатой в $999 - «Новости сети»
В России начались продажи 12-дюймового планшета Poco Pad M1 с батарей на 12 000 мА·ч и ценой 29 990 рублей - «Новости сети»
В России начались продажи 12-дюймового планшета Poco Pad M1 с батарей на 12 000 мА·ч и ценой 29 990 рублей - «Новости сети»
Paradox взяла на себя вину за провал Vampire: The Masquerade — Bloodlines 2 и списала больше половины бюджета игры - «Новости сети»
Paradox взяла на себя вину за провал Vampire: The Masquerade — Bloodlines 2 и списала больше половины бюджета игры - «Новости сети»
Assassin's Creed Shadows пошла по пути Cyberpunk 2077 — Ubisoft отменила второе дополнение к игре - «Новости сети»
Assassin's Creed Shadows пошла по пути Cyberpunk 2077 — Ubisoft отменила второе дополнение к игре - «Новости сети»
TeamGroup выпустила SSD с физической красной кнопкой самоуничтожения - «Новости сети»
TeamGroup выпустила SSD с физической красной кнопкой самоуничтожения - «Новости сети»
Linux-ноутбук на Snapdragon X1 Elite отменён — заточенный под Windows процессор сильно тормозит с другой ОС - «Новости сети»
Linux-ноутбук на Snapdragon X1 Elite отменён — заточенный под Windows процессор сильно тормозит с другой ОС - «Новости сети»
ИИ-пузырь «витает в воздухе», но Google всё равно замахнулась на расширение ИИ-мощностей в 1000 раз - «Новости сети»
ИИ-пузырь «витает в воздухе», но Google всё равно замахнулась на расширение ИИ-мощностей в 1000 раз - «Новости сети»
«Роботы могут проломить череп»: Figure AI уволила инженера за такие слова и теперь ответит за это в суде - «Новости сети»
«Роботы могут проломить череп»: Figure AI уволила инженера за такие слова и теперь ответит за это в суде - «Новости сети»
Apple устала от раздутого кода — в iOS 27 качество будет превыше новых функций - «Новости сети»
Apple устала от раздутого кода — в iOS 27 качество будет превыше новых функций - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»

17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года.


Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper.


По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями.


Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку.


Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи.



Сайт поддержки Juniper раскрывал данные об устройствах клиентов - «Новости»


«Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак».


Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки.


«Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание».


При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов.


Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года. Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper. По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями. Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку. Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи. «Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак». Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки. «Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание». При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов. Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: