CRYPTOGRAPHY
Мэдээ

WSO2 API Manager-ийн JWT шалгалтыг тойрох эмзэг байдлыг халдлагад ашиглаж байна

WSO2 API Manager-ийн CVE-2026-5430 (CVSS 9.8) эмзэг байдлыг ашиглан хуурамч админ токен үүсгэх халдлагын оролдлогууд бодит байдалд бүртгэгдэж байна.

Бэлтгэсэн:
Turmandakh
Нийтэлсэн:
2 мин унших

watchTowr-ийн судлаачдын мэдээлснээр WSO2 API Manager бүтээгдэхүүний нэн хүнд зэрэглэлийн эмзэг байдлыг халдагчид бодит байдал дээр ашиглаж эхэлсэн байна. Халдлагын оролдлогууд аль хэдийн илэрсэн нь энэ эмзэг байдлыг зүгээр нэг теоретик сул тал гэж авч үзэх боломжгүй болгож байна.

CVE-2026-5430 дугаараар бүртгэгдсэн, CVSS-ийн 10 онооноос 9.8 оноо авсан энэхүү эмзэг байдал нь криптографийн гарын үсгийг зохих журмаар шалгаагүйгээс үүдэлтэй. Улмаар халдагч бусдын хэрэглэгчийн эрхийг бүрэн авах (account takeover) боломж бүрддэг. Эмзэг байдлыг Hacktron Team нээж, үйлдвэрлэгчид мэдээлсэн гэж дурдсан.

Асуудлын гол цөм нь JWT (JSON Web Token) баталгаажуулалт юм. JWT бол хэрэглэгчийн хэн болохыг нотлох, дотроо эрхийн талаарх мэдээллийг агуулсан, криптографийн гарын үсгээр битүүмжилсэн жижиг токен. Сервер токеныг хүлээн авахдаа гарын үсгийг өөрийн мэдэх нийтийн эсвэл нийтлэг түлхүүрээр шалгаж, агуулга нь хуурамчаар өөрчлөгдөөгүй эсэхийг батлах ёстой.

Хэрэв гарын үсгийн шалгалт зөв хийгдээгүй бол халдагч токены агуулгыг өөрөө бичиж, жишээ нь өөрийгөө админ эрхтэй хэрэглэгч хэмээн танилцуулсан "хуурамч" токен үүсгэх боломжтой болно. Систем үүнийг хүчин төгөлдөр гэж хүлээн авбал нэвтрэх нэр, нууц үг шаардахгүйгээр өндөр эрхтэй хандалт олгоно.

API Manager төрлийн бүтээгдэхүүн байгууллагын дотоод болон гадаад үйлчилгээний API-уудыг нэг цонхоор удирдаж, хандалтыг хянадаг тул онцгой эмзэг тал болдог. Ийм систем нь бусад аппликейшн, мэдээллийн сангуудын хооронд зуучилдаг учир нэг дор эрх авсан халдагч цаашид өргөн хүрээнд түгэх магадлалтай.

CVSS 9.8 оноо гэдэг нь эмзэг байдал сүлжээгээр, нэвтрэлт шаардахгүйгээр, харьцангуй хялбар ашиглагдах боломжтой байж, нөлөө нь нууцлал, бүрэн бүтэн байдал, хүртээмжид гүнзгий байгааг илэрхийлдэг. Ийм зэрэглэлийн эмзэг байдал бодит халдлагад ашиглагдаж эхэлсэн тохиолдолд засварыг хойшлуулах нь өндөр эрсдэлтэй.

Тиймээс WSO2 API Manager ашигладаг байгууллагууд үйлдвэрлэгчийн гаргасан засварт аль болох хурдан шилжиж, түүнчлэн сүүлийн үеийн лог бүртгэлээ эргэн харах нь зүйтэй. Ялангуяа хэвийн бус админ хандалт, санамсаргүй цагт үүссэн эрхийн өөрчлөлт, танигдаагүй токеноор хийгдсэн хүсэлтүүдэд анхаарал хандуулах хэрэгтэй.

Урт хугацааны хувьд JWT-д тулгуурласан баталгаажуулалт хэрэглэдэг бүх систем гарын үсгийн алгоритмыг хүчээр тогтоох, хүлээн авах түлхүүрүүдийг хязгаарлах, токены хүчинтэй хугацааг багасгах зэрэг сайн туршлагыг дагах нь ийм төрлийн тойрон гарах халдлагын эрсдэлийг мэдэгдэхүйц бууруулдаг.

Энэ нийтлэл танд таалагдсан уу?

Холбоотой нийтлэлүүд

MetaMask дэд бүтцэдээ нөлөөлсөн аюулгүй байдлын зөрчлийг мэдээллээМэдээ

MetaMask дэд бүтцэдээ нөлөөлсөн аюулгүй байдлын зөрчлийг мэдээллээ

Криптовалютын түрийвч үйлчилгээ үзүүлэгч MetaMask өөрийн дэд бүтцийн зарим хэсэгт нөлөөлж буй, үргэлжилж байгаа аюулгүй байдлын зөрчлийн талаар олон нийтэд мэдэгджээ.

Эх сурвалж:BleepingComputer— эх сурвалжийг шинэ цонхонд нээх

Бэлтгэсэн:Amarsanaa Ganbaatar 1 мин
ShinyHunters бүлэг WAF дүрмийг тойрч Oracle PeopleSoft эмзэг байдлыг ашиглаж байнаМэдээ

ShinyHunters бүлэг WAF дүрмийг тойрч Oracle PeopleSoft эмзэг байдлыг ашиглаж байна

Мэдээлснээр ShinyHunters бүлэг URL кодчиллын арга ашиглан вэб хэрэглээний галт ханын дүрмийг тойрч, Oracle PeopleSoft-ийн CVE-2026-35273 эмзэг байдлыг дахин өргөн хүрээнд мөлжиж эхэлжээ.

Эх сурвалж:BleepingComputer— эх сурвалжийг шинэ цонхонд нээх

Бэлтгэсэн:IHAW 1 мин
Cloudflare Containers-ийн түрээслэгч хооронд мэдээлэл алдах эмзэг байдлыг засварлавМэдээ

Cloudflare Containers-ийн түрээслэгч хооронд мэдээлэл алдах эмзэг байдлыг засварлав

Cloudflare-ийн Containers болон Sandboxes үйлчилгээнд илэрсэн эмзэг байдал нь төлбөрт Workers данстай хэрэглэгчид нэг физик хост дээрх бусад хэрэглэгчийн үлдэгдэл өгөгдлийг сэргээх боломж олгож байжээ.

Эх сурвалж:BleepingComputer— эх сурвалжийг шинэ цонхонд нээх

Бэлтгэсэн:Turmandakh 1 мин