Przejdź do treści
Luki i patche

Luka w nagłówku X-Vercel-Set-Bypass-Cookie. Atakujący próbują wyłączyć zabezpieczenia

Badacze SANS ISC zaobserwowali próby wykorzystania nagłówka HTTP do obejścia zabezpieczeń na platformie Vercel. Ataki mogą prowadzić do kradzieży sekretów konfiguracyjnych.

3 min read
A translucent cloud structure with glowing nodes connected by thin cables, one node flickering red while a shadowy hand reaches toward a floating key suspended in mid-air

Badacze z SANS Internet Storm Center zaobserwowali próby wykorzystania specjalnego nagłówka HTTP w atakach na aplikacje hostowane na platformie Vercel. Wykryte żądania zawierały nagłówek X-Vercel-Set-Bypass-Cookie, który może służyć do wyłączenia mechanizmów ochronnych podczas testów — ale w rękach atakującego staje się narzędziem do obejścia zabezpieczeń produkcyjnych.

Jak działa mechanizm omijania zabezpieczeń

Vercel dokumentuje nagłówek x-vercel-protection-bypass jako funkcję przeznaczoną do testowania aplikacji. Pozwala ona deweloperom tymczasowo wyłączyć wybrane zabezpieczenia — na przykład ograniczenia zapory aplikacyjnej — podczas automatycznych testów w ramach procesów CI/CD. Wartość nagłówka to konfigurowalny sekret, który powinien być znany tylko zespołowi deweloperów.

Wariant X-Vercel-Set-Bypass-Cookie idzie o krok dalej: instruuje serwer, aby ustawił ciasteczko w przeglądarce, dzięki czemu omijanie zabezpieczeń działa również w środowisku przeglądarki. Dokumentacja Vercel wymienia dwie wartości: true oraz samesitenone. Badacze SANS ISC zaobserwowali jednak wartość samesite-none-secure, która nie jest oficjalnie udokumentowana.

Co wykryto w ruchu sieciowym

Żądania HTTP przechwycone przez honeypot SANS ISC zawierały standardowe nagłówki przeglądarki Chrome, ale również nietypowe wpisy takie jak X-Forwarded-From i X-Real-Iphone. To sugeruje, że atakujący próbowali zamaskować swoje źródło za pomocą otwartego proxy — jednak konfiguracja proxy ujawniła rzeczywisty adres IP.

Johannes Ullrich z SANS ISC ocenia, że najbardziej prawdopodobnym celem ataku jest osłabienie zabezpieczeń aplikacji lub próba wydobycia sekretów konfiguracyjnych, które Vercel mógłby teoretycznie ujawnić w ciasteczku. Badacze nie mieli jeszcze okazji przetestować żądania na rzeczywistej aplikacji Vercel, dlatego pełny zakres ryzyka pozostaje niejasny.

Kto jest zagrożony i jak się bronić

Zagrożone są przede wszystkim aplikacje hostowane na Vercel, które używają funkcji omijania zabezpieczeń w celach testowych. Jeśli sekret konfiguracyjny wyciekł — na przykład przez przypadkowe umieszczenie w repozytorium Git, logach CI/CD lub niezabezpieczonym pliku konfiguracyjnym — atakujący może go wykorzystać do wyłączenia zabezpieczeń produkcyjnych.

Administratorzy powinni sprawdzić, czy w ich projektach włączono funkcję protection bypass, a jeśli tak — czy sekret jest odpowiednio chroniony. Warto również przejrzeć logi dostępu w poszukiwaniu nietypowych nagłówków HTTP zawierających frazę „vercel” lub „bypass”. W razie podejrzenia wycieku sekret należy natychmiast zmienić w panelu konfiguracyjnym Vercel.

Funkcje testowe jako wektor ataku

Mechanizmy omijania zabezpieczeń są powszechne w platformach chmurowych i narzędziach deweloperskich. Umożliwiają one szybsze testy automatyczne, ale jednocześnie wprowadzają dodatkowe ryzyko, jeśli nie są odpowiednio zabezpieczone. Problem nie leży w samej funkcji, ale w sposobie zarządzania sekretami i świadomości zespołów deweloperskich.

SANS ISC apeluje do społeczności o dzielenie się obserwacjami dotyczącymi tego typu ataków. Każda informacja o rzeczywistym wykorzystaniu nagłówka X-Vercel-Set-Bypass-Cookie pomoże lepiej zrozumieć intencje atakujących i skuteczniej chronić aplikacje.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR