Forscher von UpGuard geben an, mehr als 16.000 Supabase-Datenbanken mit öffentlich lesbaren Tabellen identifiziert zu haben, die personenbezogene Daten, Passwörter, Authentifizierungstoken oder andere Anwendungsdaten offenlegten. Die Ergebnisse weisen auf wiederkehrende Konfigurationsfehler in Projekten hin, die auf der verbreiteten Backend-Plattform basieren, und nicht auf eine einzelne Kompromittierung von Supabase selbst.
Clientseitige Schlüssel können unzureichende Zugriffskontrollen offenlegen
Supabase-Anwendungen enthalten üblicherweise einen öffentlichen anonymen Schlüssel, damit Browser und mobile Clients auf freigegebene Daten zugreifen können. Die Sicherheit hängt von Richtlinien zur Sicherheit auf Zeilenebene und von Datenbankberechtigungen ab, die begrenzen, welche Daten mit diesem Schlüssel abgerufen werden können. Die Untersuchung fand Anwendungen, bei denen diese Kontrollen fehlten oder unvollständig waren, sodass nicht authentifizierte Abfragen sensible Datensätze zurückgeben konnten.
UpGuard führte das Ausmaß der Exposition teilweise auf die schnelle Anwendungsentwicklung und KI-gestützte Programmierung zurück, bei denen Teams ein funktionsfähiges Backend bereitstellen können, bevor sie die Autorisierungsregeln validieren. Die betroffenen Anwendungen deckten mehrere Branchen und Datentypen ab, weshalb das Risiko für jedes Projekt einzeln bewertet werden muss.
Tests sollten aus der Perspektive eines externen Angreifers erfolgen
Entwickler sollten Supabase-Projekte inventarisieren, die Sicherheit auf Zeilenebene aktivieren und jede exponierte Tabelle mit denselben anonymen Zugangsdaten testen, die an Clients ausgeliefert werden. Geheimnisse sollten niemals in lesbaren Anwendungstabellen gespeichert werden, und exponierte Token müssen widerrufen und dürfen nicht lediglich verborgen werden. SectechMedia verfolgt Cloud- und Anwendungsrisiken in seiner Cybersecurity-Berichterstattung.

Schreibe einen Kommentar