VU#790363: foreUP 골프 관리 플랫폼의 웹 API에 다수의 취약점이 존재합니다.
Golf Compete foreUP의 REST API에서 두 가지 취약점이 발견되었습니다. 첫 번째 취약점은 고객 기록 응답 내에서 직접적으로 판매자 API 자격 증명을 노출했습니다. 사용자 이름, 비밀번호, 판매자 ID를 포함한 이러한 자격 증명은 모든 사용자가 결제 처리 계정에 액세스할 수 있도록 했습니다. 또한, 이러한 자격 증명은 동일한 시설의 모든 고객에게 동일했습니다. 두 번째 취약점은 객체 수준 권한 부여 검사가 누락된 것과 관련이 있었습니다. 이 결함은 Broken Object Level Authorization 및 Insecure Direct Object References로도 알려져 있으며, API 요청에서 golfer_id를 변경함으로써 사용자가 모든 고객의 전체 프로필을 검색할 수 있도록 허용했습니다. 여기에는 개인 정보, 결제 토큰 및 거래 내역과 같은 민감한 정보가 포함되었습니다. 두 취약점을 결합하면 공격자는 모든 고객의 기록에서 판매자 자격 증명을 얻을 수 있었습니다. 단일 저수준 고객 계정으로 모든 고객의 프로필, 저장된 결제 토큰 및 청구 내역에 액세스할 수 있었습니다. 공유 웹 API는 foreUP을 사용하는 모든 시설에 영향을 미쳤습니다. 한 시설의 고객이 다른 시설의 판매자 정보에 액세스할 수 있었습니다. 다행히 foreUP은 2026년 7월 26일에 두 취약점 모두 수정되었음을 확인했습니다. 사용자는 피싱 및 신원 도용에 주의할 것을 권고합니다.