Falhas de segurança na Atlassian permitia o roubo de contas com um único clique

Pesquisadores verificaram que os cibercriminosos poderiam ter injetado código malicioso, obter informações confidenciais e realizar ações em nome de usuários ao roubar suas sessões por meio dessas falhas

Compartilhar:

A Check Point identificou falhas de segurança na Atlassian, a plataforma de colaboração e produtividade de equipe utilizada por mais de 180 mil clientes em todo o mundo. Com apenas um clique, um atacante poderia ter usado as falhas para assumir contas e controlar alguns dos aplicativos da Atlassian, incluindo Bitbucket, Jira e Confluence.

 

Os pesquisadores revelaram de forma responsável as conclusões da sua investigação à Atlassian em 8 de janeiro de 2021, e, de acordo com a Atlassian, foi lançado um patch em 18 de maio de 2021.

 

Roubo de contas

 

A equipe da Check Point Research provou ser possível tomar o controle sobre as contas da Atlassian por meio de subdomínios do endereço atlassian.com. Os subdomínios vulneráveis eram:

 

• jira.atlassian.com

• confluence.atlassian.com

• getsupport.atlassian.com

• partners.atlassian.com

• developer.atlassian.com

• support.atlassian.com

• training.atlassian.com

 

Falhas de segurança

 

Se exploradas com sucesso, as falhas de segurança encontradas permitiriam a execução maliciosa de um número de atividades:

 

• Ataques XSS (Cross-Site Scripting): scripts maliciosos são injetados em websites e aplicações web com o objetivo de serem executados no dispositivo do usuário.

 

• Ataques CSRF (Cross-site request forgery): o atacante induz os usuários a realizar ações que eles não pretendem praticar.

 

• Ataques de fixação de sessão: o atacante rouba a sessão estabelecida entre o cliente e o servidor Web após o login do usuário.

 

Em outras palavras, um atacante conseguiria tirar proveito das falhas de segurança encontradas pela equipe da CPR para assumir o controle da conta da vítima, realizar ações em seu nome e obter acesso aos tíquetes do Jira. Além disso, um atacante poderia ter editado a página wiki do Confluence de uma empresa ou visualizar tíquetes em GetSupport. O atacante seria capaz de ter obtido informações pessoais. Tudo isso poderia ser realizado com apenas um clique.

 

Metodologia de ataque

 

Para explorar as falhas de segurança reveladas, a sequência de operações do atacante seria:

 

• O atacante induz a vítima a clicar em um link criado (vindo de um suposto domínio da “Atlassian”), que pode chegar ao usuário via redes sociais, um e-mail falso ou um aplicativo de mensagens, entre outros.

 

• Ao clicar no link, o payload envia uma solicitação em nome da vítima para a plataforma Atlassian, executando o ataque e roubando a sessão do usuário.

 

• O atacante faz login iniciando a sessão nos aplicativos da Atlassian da vítima associados à conta, obtendo acesso a todas as informações confidenciais que estão armazenadas nessa conta.

 

“É desde o incidente da SolarWinds que os ataques em cadeia têm chamado a nossa atenção. As plataformas da Atlassian são centrais para o fluxo de trabalho de uma organização. Há uma quantidade incrível de informação que passa por estas aplicações, bem como dados de gestão e desenvolvimento de projetos. Portanto, começamos a perguntar ‘que informação poderia um agente malicioso obter se tivesse o acesso a uma conta Jira ou Confluence?’, explica Oded Vanunu, head de pesquisa de vulnerabilidades de produtos da Check Point Software.

 

Vanunu conclui informando que “a nossa curiosidade nos levou a rever a plataforma da Atlassian, onde encontramos falhas de segurança. Em um mundo onde as forças de trabalho dependem cada vez mais de tecnologias remotas, assegurar que estas contam com as melhores defesas contra a extração de dados é imperativo. Desejamos que esta investigação ajude as organizações e as sensibilize para a ameaça dos ataques em cadeia”.

Conteúdos Relacionados

Security Report | Overview

Google, Facebook e Amazon são as marcas mais usadas em roubos de credenciais, diz relatório

Kaspersky aponta aumento de ataques de phishing a grandes marcas e a causa pode estar na sofisticação e agressividade de...
Security Report | Overview

Febraban alerta para golpes mais aplicados nas compras de Natal

Cliente deve redobrar cuidados ao fazer compras no e-commerce e com seu cartão nas lojas de rua de grandes centros...
Security Report | Overview

Bloqueio de fraudes na Black Friday crescem 270% em 2024

Novo dado foi divulgado pela Visa recentemente. Já na Cyber Monday, a empresa afirma ter bloqueado 85% a mais de...
Security Report | Overview

Como o cenário de malwares evoluiu na América Latina em 2024?

A evolução dos malwares focados na América Latina em 2024 destaca a adaptabilidade e a engenhosidade de seus desenvolvedores, que...