La clave estática predeterminada en ThingsBoard IoT Platform puede otorgar acceso de administrador a los atacantes
Los desarrolladores de ThingsBoard, una plataforma de gestión de dispositivos IoT de código abierto utilizada en varias industrias, han solucionado una vulnerabilidad que podría permitir a los atacantes escalar sus privilegios en un servidor y enviar solicitudes con privilegios administrativos. La vulnerabilidad rastreada como CVE-2023-26462 fue descubierta e informada de forma privada por investigadores de IBM Security X-Force. Proviene de la plataforma que utiliza una clave estática para firmar JSON Web Tokens (JWT) emitidos a los clientes. Con el conocimiento de esta clave, que está fácilmente disponible, los atacantes podrían falsificar solicitudes válidas que les permitirían identificarse ante el sistema como usuarios con mayores privilegios.
«Debido a que ThingsBoard permitió el uso de la clave predeterminada sin que los administradores tuvieran que cambiarla, y debido a que esta clave predeterminada también se expuso públicamente en los archivos de configuración, se abrió la puerta para que los atacantes obtuvieran acceso no autorizado más allá del nivel previsto», según el Los investigadores de X-Force dijeron en su informe.
Se corrigió el error en ThingsBoard versión 3.4.2 al generar una clave aleatoria en cada nueva instalación o actualización a la versión 3.4.2 o superior. Si los administradores no pueden actualizar inmediatamente, pueden cambiar manualmente la clave de firma predeterminada para versiones anteriores en el archivo de configuración o desde el panel de administración.
Implementación insegura de tokens web JSON
Token web JSON es un estándar de Internet para la autenticación sin estado que se usa ampliamente en aplicaciones móviles y web, particularmente en escenarios donde la autenticación interactiva no es práctica, como B. en la comunicación de máquina a máquina o de servicio a servicio. La autenticación sin estado no se basa en la imputación de nombres de usuario y contraseñas ni en el almacenamiento del estado de una sesión de usuario en el servidor. En su lugar, se basa en tokens o tickets que contienen ciertas afirmaciones o afirmaciones sobre un usuario que el servidor sabe que son verdaderas.
Con JWT, el servidor genera un token para un cliente y lo firma con su clave secreta. Este token consta de una carga útil que identifica al usuario y sus permisos. Cada vez que el usuario o cliente quiere realizar una acción en el servidor, envía su token firmado junto con la solicitud.
En este flujo de trabajo, es fácil ver por qué es importante mantener segura la clave de firma. De lo contrario, alguien que conozca la clave del servidor podría tomar una carga útil válida, cambiar los valores en ella y luego volver a firmarla con la clave para que el servidor la acepte como válida.
En el caso de ThingsBoard, un atacante puede cambiar el valor de alcance del JWT, que identifica el rol del usuario en el servidor y, por lo tanto, dicta qué permisos tiene. Algunos de los ámbitos de privilegios elevados pueden ser TENANT_ADMIN o SYS_ADMIN. Los inquilinos son subdivisiones organizacionales en la plataforma, y los administradores de inquilinos pueden administrar todos los dispositivos que pertenecen a un inquilino específico. Sin embargo, los administradores del sistema tienen control sobre todo el sistema, incluida la capacidad de administrar todos los inquilinos.
«Al editar este valor de rol y generar una firma nueva y válida para la carga útil, un usuario puede escalar los privilegios dentro de la plataforma al nivel más alto», dijeron los investigadores de X-Force. «Esto otorga acceso a toda la plataforma, incluidos otros inquilinos, usuarios y dispositivos no asociados con la cuenta original».
ThingsBoard puede administrar y recopilar datos de dispositivos compatibles con una variedad de puertas de enlace IoT, API en la nube y protocolos de comunicación, como Por ejemplo: MQTT, HTTP, CoAP, Webhooks, LwM2M, LoRaWAN, SigFox, NB IoT, SMS, OPC-UA, Modbus, BLE, solicitud, CAN, BACnet, ODBC, REST y SNMP. Se integra con plataformas como Azure Event Hub, AWS IoT, Azure IoT Hub e IBM Watson IoT. Debido a la variedad de opciones de conectividad, es compatible tanto con dispositivos habilitados para Internet como con dispositivos que se comunican a través de protocolos que no son de Internet.
Los casos de uso de ThingsBoard incluyen la recopilación de datos de medidores de energía, dispositivos de monitoreo de suelos y equipos agrícolas, sistemas de riego inteligentes, sistemas de monitoreo de calidad del aire, sistemas de gestión de flotas, monitores de almacenamiento de alimentos, medidores de agua y monitores de consumo de recursos en oficinas. Sus desarrolladores afirman que se utiliza en proyectos de energía, telecomunicaciones, gestión de almacenes, ciudades inteligentes, automatización de edificios, agricultura e Industria 4.0.
«ThingsBoard es solo una de las muchas plataformas IoT que, al igual que los dispositivos que se conectan a ellas, merecen más investigación y pruebas», dijeron los investigadores de X-Force. “La adopción de dispositivos IoT en todas las industrias seguirá aumentando y, con ella, la necesidad de garantizar la seguridad de las plataformas que administran dispositivos y recopilan datos”.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3692818/default-static-key-in-thingsboard-iot-platform-can-give-attackers-admin-access.html#tk.rss_news