VU#790363: Веб-API платформы у... Заметка

VU#790363: Веб-API платформы управления гольфом foreUP содержит несколько уязвимостей

В REST API Golf Compete foreUP были обнаружены две уязвимости. Первая уязвимость раскрывала учетные данные API продавца непосредственно в ответах на записи клиентов. Эти учетные данные, включая имя пользователя, пароль и идентификатор продавца, позволяли любому пользователю получить доступ к учетной записи платежного процессора. Более того, эти учетные данные были одинаковыми для всех клиентов одного и того же объекта. Вторая уязвимость заключалась в отсутствии проверки авторизации на уровне объектов. Этот недостаток, также известный как "Broken Object Level Authorization" и "Insecure Direct Object References", позволял пользователям получать полный профиль любого клиента, изменяя golfer_id в запросах API. Это включало конфиденциальную информацию, такую как личные данные, платежные токены и историю транзакций. Объединив обе уязвимости, злоумышленник мог получить учетные данные продавца из записи любого клиента. Имея одну учетную запись клиента с низкими привилегиями, можно было получить доступ к профилю любого клиента, сохраненным платежным токенам и истории платежей. Общий веб-API означал, что были затронуты все объекты, использующие foreUP. Клиент из одного объекта мог получить доступ к информации продавца из другого. К счастью, foreUP подтвердил 26 июля 2026 года, что обе уязвимости устранены. Пользователям рекомендуется сохранять бдительность в отношении фишинга и кражи личных данных.