Vulnerabilidade do Google OAuth Expõe Milhões por meio de Domínios de Inicialização Falhados
Uma nova pesquisa puxou a cortina de uma “deficiência” no fluxo de autenticação “Entrar com o Google” do Google que explora uma peculiaridade na propriedade do domínio para obter acesso a dados confidenciais.
“Google OAuth o Login não protege contra alguém que compra o domínio de uma startup falida e o usa para recriar contas de e-mail para ex-funcionários”, disse Dylan Ayrey, cofundador e CEO da Truffle Security disse em um relatório de segunda-feira.
“E, embora você não possa acessar dados de e-mail antigos, você pode usar essas contas para fazer login em todos os diferentes produtos SaaS que a organização usou.”
A empresa com sede em São Francisco disse que o problema tem o potencial de colocar milhões de dados de usuários americanos em risco simplesmente comprando um domínio extinto associado a uma startup falida e obtendo acesso não autorizado a contas de funcionários antigos relacionados a vários aplicativos como OpenAI ChatGPT, Slack, Notion, Zoom e até mesmo sistemas de RH.
“As contas mais sensíveis incluíam sistemas de RH, que continham documentos fiscais, recibos de pagamento, informações de seguros, números de previdência social e muito mais”, disse Ayrey. “As plataformas de entrevistas também continham informações confidenciais sobre feedback, ofertas e rejeições de candidatos.”
OAuth, abreviação de autorização aberta, refere-se a um padrão aberto para delegação de acesso, permitindo que os usuários concedam a sites ou aplicativos acesso às suas informações em outros sites sem ter que fornecer suas senhas. Isso é feito usando um token de acesso para verificar a identidade do usuário e permitir que o serviço acesse o recurso para o qual o token se destina.

Quando “Entrar com o Google” é usado para entrar em um aplicativo como o Slack, o Google envia ao serviço um conjunto de reclamações sobre o usuário, incluindo seu endereço de e-mail e o domínio hospedado, que podem ser utilizados para fazer login em suas contas.
Isso também significa que, se um serviço depender exclusivamente dessas informações para autenticar usuários, ele também abrirá a porta para um cenário em que as alterações de propriedade do domínio poderão permitir que um invasor recupere o acesso a contas de funcionários antigas.
Truffle também apontou que o token OAuth ID do Google inclui um identificador de usuário exclusivo – the sub reivindicação – que teoricamente poderiam evitar o problema, mas que se verificou não ser fiável. Vale a pena notar que os tokens Entra ID da Microsoft incluem o reivindicações sub ou oid para armazenar um valor imutável por usuário.
Embora o Google tenha inicialmente respondido à divulgação da vulnerabilidade afirmando que é um comportamento pretendido, desde então reabriu o relatório de bugs em 19 de dezembro de 2024, concedendo a Ayrey uma recompensa de $1.337. Também qualificou a questão como uma “metodologia relacionada a abusos com alto impacto.”
Em um comunicado compartilhado com o The Hacker News, um porta-voz do Google disse que a empresa recomenda que os clientes sigam as melhores práticas de segurança e eliminem todos os dados do usuário quando uma conta é fechada para garantir que os dados não estejam acessíveis. Os provedores de software a jusante também podem proteger contra a vulnerabilidade na implementação do OAuth do Google usando o subcampo dentro de seu aplicativo como a chave de identificação exclusiva para o usuário.
“Agradecemos a ajuda de Dylan Ayrey para identificar os riscos decorrentes de clientes que se esqueceram de excluir serviços SaaS de terceiros como parte da recusa de suas operações”, disse a gigante de tecnologia. “Como uma prática recomendada, recomendamos que os clientes fechem corretamente os domínios seguindo estas instruções para tornar este tipo de problema impossível. Além disso, incentivamos os aplicativos de terceiros a seguir as melhores práticas usando os identificadores de conta exclusivos (sub) para mitigar esse risco.”
“Como indivíduo, uma vez que você foi desligado de uma startup, você perde sua capacidade de proteger seus dados nessas contas e está sujeito a qualquer destino que aconteça no futuro da startup e do domínio”, disse Ayrey. “Sem identificadores imutáveis para usuários e espaços de trabalho, as alterações na propriedade do domínio continuarão comprometendo as contas.”
Fonte: https://thehackernews.com/