Lỗi Open Redirect trong deconf Analytics Insights for Google Analytics 4 (AIWP)

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2024-0250 là gì?

Lỗ hổng CVE-2024-0250 là lỗ hổng URL Redirection to Untrusted Site ('Open Redirect') ảnh hưởng tới Analytics Insights for Google Analytics 4 (AIWP) (phiên bản bị ảnh hưởng: < 6.3). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 6.1. Lỗ hổng này đã có mã hoặc bằng chứng khai thác công khai, nhưng điều đó chưa xác nhận việc khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Plugin WordPress Analytics Insights for Google Analytics 4 (AIWP) trước 6.3 dễ bị Open Redirect do việc xác thực không đầy đủ trong tệp chuyển hướng oauth2callback.php. Điều này cho phép kẻ tấn công không cần xác thực chuyển hướng người dùng đến các trang web có khả năng độc hại nếu chúng lừa được người dùng thực hiện một hành động.

Sản phẩm và phạm vi ảnh hưởng

  • deconf Analytics Insights for Google Analytics 4 (AIWP): các phiên bản trước 6.3 được đánh dấu là bị ảnh hưởng.
  • WPScan xác định 6.3 là phiên bản đã sửa lỗi. Đây là thông tin sửa lỗi cho nhánh được nêu, không phải khẳng định mở rộng cho mọi nhánh phát hành về sau hoặc các nhánh song song chưa được xác minh.
  • Thông tin nhà cung cấp không hoàn toàn nhất quán: bản ghi chuẩn hóa và CPE của NVD sử dụng deconf, trong khi mục affected của CNA ghi nhà cung cấp là Unknown. Tên sản phẩm và ranh giới phiên bản vẫn nhất quán.

Chi tiết kỹ thuật

Đây là lỗi CWE-601, thuộc nhóm URL Redirection to Untrusted Site, trong plugin deconf Analytics Insights for Google Analytics 4 (AIWP). Thành phần bị ảnh hưởng là tệp xử lý callback oauth2callback.php, nơi việc xác thực đích chuyển hướng không đầy đủ cho phép dữ liệu do kẻ tấn công kiểm soát ảnh hưởng đến URL đích. PoC do WPScan công bố cho thấy tham số state có thể chứa dữ liệu trỏ đến một đích bên ngoài, nhưng bằng chứng hiện có không mô tả đầy đủ quy tắc validation hoặc luồng xử lý trong mã nguồn. Lỗi có thể được tiếp cận qua mạng, không yêu cầu xác thực và cần người dùng thực hiện một hành động. Kết quả trực tiếp là chuyển hướng người dùng đến một trang có khả năng độc hại; việc đánh cắp thông tin xác thực hoặc thiệt hại tiếp theo phụ thuộc vào hành vi của người dùng và là hệ quả có thể xảy ra, không phải tác động phía máy chủ đã được xác nhận.

Khả năng khai thác

  • Khả năng tiếp cận: Qua mạng.
  • Xác thực: Không yêu cầu.
  • Tương tác người dùng: Bắt buộc. Kẻ tấn công phải lừa người dùng thực hiện một hành động.
  • Độ phức tạp: Thấp theo dữ liệu đánh giá được cung cấp.
  • Tình trạng khai thác: WPScan công bố một PoC cho lỗi này, vì vậy đã có tài liệu khai thác công khai. Bằng chứng hiện có không xác định chiến dịch, nạn nhân hoặc việc khai thác thành công trong thực tế.

Tác động kỹ thuật

Lỗi cho phép một yêu cầu từ xa không cần xác thực tác động đến đích chuyển hướng của người dùng, với điều kiện người dùng thực hiện hành động do kẻ tấn công lừa dẫn. Tác động kỹ thuật trực tiếp là đưa người dùng từ một website WordPress đáng tin cậy đến một website có khả năng độc hại. Điều này có thể làm tăng hiệu quả của phishing, thu thập thông tin xác thực hoặc phân phối nội dung độc hại, nhưng các hậu quả đó phụ thuộc vào website đích và hành vi người dùng. Bằng chứng hiện có không cho thấy lỗi này tự nó cho phép thực thi mã từ xa, chiếm quyền máy chủ hoặc làm gián đoạn dịch vụ.

Tác động đến tổ chức

  • Website WordPress có thể bị lợi dụng làm điểm trung gian đáng tin cậy để đưa người dùng sang website giả mạo hoặc website phát tán nội dung độc hại.
  • Nếu người dùng tin tưởng website ban đầu, lỗi có thể hỗ trợ các hoạt động phishing, thu thập thông tin xác thực hoặc lừa người dùng tải xuống nội dung không an toàn.
  • Doanh nghiệp có thể chịu ảnh hưởng về uy tín và phải xử lý các cảnh báo bảo mật hoặc sự cố hỗ trợ người dùng.
  • Tác động đến tính bí mật và tính toàn vẹn là hệ quả có thể xảy ra sau khi người dùng bị chuyển hướng; bằng chứng được cung cấp không cho thấy tác động trực tiếp đến tính sẵn sàng của máy chủ.

Cách khắc phục

  1. Nâng cấp Analytics Insights for Google Analytics 4 (AIWP) lên 6.3, là phiên bản WPScan xác định đã sửa lỗi.
  2. Kiểm tra toàn bộ các website WordPress, máy chủ phụ và môi trường staging để bảo đảm không còn bản plugin nằm trong dải bị ảnh hưởng.
  3. Sau khi cập nhật, xác minh phiên bản thực tế trên máy chủ và kiểm thử luồng OAuth callback trong môi trường kiểm soát để bảo đảm hành vi chuyển hướng đúng thiết kế.
  4. Bằng chứng hiện có không nêu một workaround riêng từ nhà cung cấp. Không nên coi việc chặn một mẫu yêu cầu đơn lẻ hoặc chỉ kiểm tra giao diện quản trị là biện pháp thay thế cho việc cập nhật.

Cách phát hiện

  1. Kiểm kê các website WordPress có cài plugin với slug analytics-insights và ghi nhận phiên bản thực tế trên từng máy chủ.
  2. Đối chiếu phiên bản đã kiểm kê với ranh giới bản sửa lỗi được nêu trong phần affected summary, đồng thời kiểm tra các bản sao plugin được triển khai ở môi trường staging, backup có thể phục hồi và máy chủ phụ.
  3. Rà soát access log và application log cho các yêu cầu đến tools/oauth2callback.php, đặc biệt là các giá trị state bất thường hoặc có đích bên ngoài. Đây là biện pháp theo dõi phòng ngừa, không phải IOC đã được xác nhận.
  4. Trong môi trường kiểm thử có kiểm soát, xác minh callback chỉ chuyển hướng đến các đích hợp lệ theo thiết kế ứng dụng và không đưa người dùng đến website bên ngoài ngoài ý muốn.
  5. Không thấy log phù hợp không chứng minh rằng hệ thống an toàn; việc xác định phơi nhiễm phải dựa trước hết vào inventory và phiên bản plugin.
Nguồn (11)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan