17-летний исследователь обнаружил, что через портал поддержки для клиентов Juniper можно найти информацию об устройствах и контрактах на поддержку для множества клиентов. Судя по всему, утечка данных происходила с сентября 2023 года.
Известный ИБ-журналист Брайан Кребс рассказал в своем блоге, что в начале февраля 2024 года 17-летний стажер Логан Джордж (Logan George), работающий в неназванной организации, которая использует продукцию Juniper, обнаружил масштабную утечку данных на портале поддержки клиентов Juniper.
По словам Джорджа, он обнаружил утечку случайно, когда искал информацию о поддержке одного из продуктов Juniper. Оказалось, что после входа в систему под учетной записью обычного клиента на сайте поддержки можно найти подробную информацию практически о любом устройстве Juniper, приобретенном другими компаниями.
Например, при поиске «Amazon.com» на портале Juniper обнаруживались десятки тысяч записей. Каждая запись содержала данные о модели и серийном номере устройства, примерное место его установки, а также статус устройства и информацию о соответствующем контракте на поддержку.
Исследователь отмечает, что открытая информация о контрактах является особенно важной, поскольку показывает, у каких продуктов Juniper чаще всего отсутствуют важные патчи.
«Все очень просто: если у вас нет контракта на поддержку, вы не получаете обновлений, — рассказывает Джордж. — Используя серийные номера, я могу видеть, какие продукты не имеют контрактов на поддержку. Затем я могу определить, куда было отправлено каждое устройство, используя систему отслеживания серийных номеров, и, возможно, найти все, что было доставлено в то же место. Многие компании редко обновляют свои коммутаторы, и знание о том, что они именно используют, позволяет выявить возможные векторы для атак».
Представители Juniper сообщили Кребсу, что утечка данных произошла в результате недавней модернизации портала поддержки.
«Нам стало известно о непредвиденной проблеме, которая позволила зарегистрированным пользователям нашей системы получить доступ к серийным номерам, которые не были связаны с их учетной записью, — заявили в компанию — Мы оперативно приняли меры для решения этой проблемы, и на данный момент у нас нет оснований полагать, что какие-либо поддающиеся идентификации или личные данные клиентов были раскрыты. Мы серьезно относимся к подобным вопросам и всегда используем полученный опыт для предотвращения подобных инцидентов в будущем. Мы активно работаем над определением первопричины этой проблемы и благодарим исследователя за то, что он обратил на нее наше внимание».
При этом в компании не сообщили, когда именно возникла ошибка, и как долго информация пользователей была доступна третьим лицам. Предположительно, баг был связан с изменениями от сентября 2023 года, когда Juniper объявила о реконструкции своего портала для поддержки клиентов.
Джордж полагает, что бэкэнд сайта поддержки Juniper поддерживается Salesforce, и специалисты Juniper, скорее всего, забыли установить надлежащие права для пользователей на ресурсах Salesforce.