Решение
На первом этапе команда провела разведку внешнего периметра. Были собраны домены и поддомены, определены публично доступные веб-приложения, вспомогательные сервисы, открытые директории, контактные формы, страницы авторизации и другие точки входа, которые могли использоваться атакующим из интернета.
Далее специалисты приступили к проверке найденных ресурсов. Веб-приложения и внешние сервисы анализировались на наличие типовых рисков: ошибок конфигурации, слабой защиты аутентификации, отсутствия ограничений на число попыток входа, открытых перенаправлений, раскрытия чувствительной информации, доступности исходного кода, просмотра каталогов и недостатков в обработке пользовательского ввода.
Отдельное внимание было уделено поиску связанных активов за пределами основных веб-сайтов. В ходе работ было найдено мобильное приложение клиента. Его анализ показал, что внутри приложения в открытом виде хранились чувствительные данные: учетные записи приложения, токены доступа, учетные данные Help Desk и другие секреты.
Эта находка стала ключевой для развития атаки. Используя обнаруженную информацию, специалисты смогли перейти от внешнего BlackBox-сценария к доступу во внутренний контур. Далее был получен доступ к исходным кодам ряда приложений, что позволило дополнительно оценить риски хранения секретов в коде, качество управления доступом и потенциальное влияние компрометации на разработку и эксплуатацию цифровых сервисов.
Также в ходе тестирования были выявлены уязвимости, связанные с перечислением e-mail зарегистрированных пользователей, хранением чувствительной информации в файлах исходных кодов, отсутствием ограничения на число попыток входа, открытым перенаправлением, захватом поддомена, раскрытием чувствительной информации, уязвимой контактной формой, раскрытием исходного кода веб-приложения и просмотром списка каталогов.
Все найденные проблемы были объединены в практические сценарии атаки. Вместо изолированного списка дефектов заказчик получил описание того, как внешний атакующий мог бы последовательно использовать разные слабые места: начать с разведки внешнего периметра, найти мобильное приложение, извлечь из него секреты, получить доступ к внутренним ресурсам и затем добраться до исходных кодов приложений.