Luka w nagłówku X-Vercel-Set-Bypass-Cookie. Atakujący próbują wyłączyć zabezpieczenia
Badacze SANS ISC zaobserwowali próby wykorzystania nagłówka HTTP do obejścia zabezpieczeń na platformie Vercel. Ataki mogą prowadzić do kradzieży sekretów konfiguracyjnych.
Badacze z SANS Internet Storm Center zaobserwowali próby wykorzystania specjalnego nagłówka HTTP w atakach na aplikacje hostowane na platformie Vercel. Wykryte żądania zawierały nagłówek X-Vercel-Set-Bypass-Cookie, który może służyć do wyłączenia mechanizmów ochronnych podczas testów — ale w rękach atakującego staje się narzędziem do obejścia zabezpieczeń produkcyjnych.
Jak działa mechanizm omijania zabezpieczeń
Vercel dokumentuje nagłówek x-vercel-protection-bypass jako funkcję przeznaczoną do testowania aplikacji. Pozwala ona deweloperom tymczasowo wyłączyć wybrane zabezpieczenia — na przykład ograniczenia zapory aplikacyjnej — podczas automatycznych testów w ramach procesów CI/CD. Wartość nagłówka to konfigurowalny sekret, który powinien być znany tylko zespołowi deweloperów.
Wariant X-Vercel-Set-Bypass-Cookie idzie o krok dalej: instruuje serwer, aby ustawił ciasteczko w przeglądarce, dzięki czemu omijanie zabezpieczeń działa również w środowisku przeglądarki. Dokumentacja Vercel wymienia dwie wartości: true oraz samesitenone. Badacze SANS ISC zaobserwowali jednak wartość samesite-none-secure, która nie jest oficjalnie udokumentowana.
Co wykryto w ruchu sieciowym
Żądania HTTP przechwycone przez honeypot SANS ISC zawierały standardowe nagłówki przeglądarki Chrome, ale również nietypowe wpisy takie jak X-Forwarded-From i X-Real-Iphone. To sugeruje, że atakujący próbowali zamaskować swoje źródło za pomocą otwartego proxy — jednak konfiguracja proxy ujawniła rzeczywisty adres IP.
Johannes Ullrich z SANS ISC ocenia, że najbardziej prawdopodobnym celem ataku jest osłabienie zabezpieczeń aplikacji lub próba wydobycia sekretów konfiguracyjnych, które Vercel mógłby teoretycznie ujawnić w ciasteczku. Badacze nie mieli jeszcze okazji przetestować żądania na rzeczywistej aplikacji Vercel, dlatego pełny zakres ryzyka pozostaje niejasny.
Kto jest zagrożony i jak się bronić
Zagrożone są przede wszystkim aplikacje hostowane na Vercel, które używają funkcji omijania zabezpieczeń w celach testowych. Jeśli sekret konfiguracyjny wyciekł — na przykład przez przypadkowe umieszczenie w repozytorium Git, logach CI/CD lub niezabezpieczonym pliku konfiguracyjnym — atakujący może go wykorzystać do wyłączenia zabezpieczeń produkcyjnych.
Administratorzy powinni sprawdzić, czy w ich projektach włączono funkcję protection bypass, a jeśli tak — czy sekret jest odpowiednio chroniony. Warto również przejrzeć logi dostępu w poszukiwaniu nietypowych nagłówków HTTP zawierających frazę „vercel” lub „bypass”. W razie podejrzenia wycieku sekret należy natychmiast zmienić w panelu konfiguracyjnym Vercel.
Funkcje testowe jako wektor ataku
Mechanizmy omijania zabezpieczeń są powszechne w platformach chmurowych i narzędziach deweloperskich. Umożliwiają one szybsze testy automatyczne, ale jednocześnie wprowadzają dodatkowe ryzyko, jeśli nie są odpowiednio zabezpieczone. Problem nie leży w samej funkcji, ale w sposobie zarządzania sekretami i świadomości zespołów deweloperskich.
SANS ISC apeluje do społeczności o dzielenie się obserwacjami dotyczącymi tego typu ataków. Każda informacja o rzeczywistym wykorzystaniu nagłówka X-Vercel-Set-Bypass-Cookie pomoże lepiej zrozumieć intencje atakujących i skuteczniej chronić aplikacje.


