Worum es geht
Die Login-Maske von OpenAtlas verriet durch unterschiedliche Fehlermeldungen, ob ein Benutzername existiert. Damit ließ sich ohne Passwortkenntnis eine Liste gültiger Konten aufbauen.
Was ich gefunden habe
Bei fehlgeschlagenen Logins antwortete OpenAtlas unterschiedlich – je nachdem, ob das Konto existierte. Damit ließ sich recht zuverlässig prüfen, welche Benutzernamen gültig sind.
Das ist kein direkter Account-Takeover. Aber eine valide Benutzerliste nimmt einem Angreifer viel Unsicherheit und verbessert die Ausgangslage für Password Spraying, Credential Stuffing oder Phishing.
Der Fix vereinheitlicht die Login-Antwort, sodass aus der Fehlermeldung nicht mehr hervorgeht, ob Benutzername oder Passwort falsch waren.
Warum das relevant ist
Ein Angreifer kann mögliche Benutzernamen automatisiert testen und nur die Antworten vergleichen. Das kompromittiert noch kein Konto, macht Password Spraying, Credential Stuffing und gezieltes Phishing aber deutlich einfacher.
Mögliche Auswirkung
- Ermöglicht das Erkennen gültiger Benutzernamen und erleichtert Brute-Force/Credential-Stuffing/Phishing.
Behebung
- Auf OpenAtlas 8.12.1 oder eine neuere Version aktualisieren.
- Für alle fehlgeschlagenen Logins eine identische, generische Fehlermeldung verwenden.
- Antwortzeiten und HTTP-Verhalten ebenfalls angleichen, damit keine alternativen Enumeration-Signale verbleiben.
- Rate-Limiting und Monitoring für wiederholte Login-Fehler ergänzen.
Versionen
Disclosure Timeline
- Entdeckung
Im Rahmen eines On-Premise-Penetrationstests entdeckt.
- Erstkontakt
Kontaktaufnahme mit dem OpenAtlas-Team zum Disclosure-Prozess.
- Übermittlung abgestimmt
Kommunikationsweg für den technischen Bericht geklärt.
- Bericht gesendet
Vollständiger Bericht an den Hersteller übermittelt.
- Fix-Rückmeldung
Hersteller informierte über die Behebung.
- CVE-Zuweisung
CVE-ID im Disclosure-Prozess erhalten.