星巴克因员工重大疏失,导致内部系统API金钥置于GitHub公开资料夹
报价宝综合消息星巴克因员工重大疏失,导致内部系统API金钥置于GitHub公开资料夹

星巴克接到通报已移除不慎曝光的内部资料夹和注销API金钥,并提供举发者Vinoth Kumar4千美元的奖金。
不知名的星巴克员工不慎将公司内部网站的API金钥留在GitHub公开资料夹上,差点给了骇客存取公司内部网络,修改授权使用者的名单或接管账号的机会。
安全研究人员Vinoth Kumar 10月在GitHub搜寻时,发现一个公开的目录资料夹,内含星巴克Jumpcloud平台的API金钥。Jumpcloud是与微软Azure AD竞争的Active Directory及LDAP云端平台,提供使用者管理、Web app单一签入(single sign-on,SSO)存取控管及LDAP(Lightweight Directory Access Protocol)服务。这些资料让任何人都可经由API在系统上执行指令、新增/移除内部系统的授权使用者,或接管AWS账号。
发现漏洞后,研究人员立即通报HackerOne漏洞通报及奖励平台。他还示范了简单的概念验证手法可直接列出多个AWS执行个体,以及经由SSO应用程序接管AWS账号。
星巴克接到通报4天后移除了资料夹,并注销了API金钥。星巴克检视后将此漏洞列为“重大资讯泄露”,对漏洞修补过程“感到满意”,因此颁发Kumar 4,000美元的奖金。Bleeping Computer报导,星巴克过去发放的抓虫奖金金额约在250到375美元。
去年8月星巴克也曾在一台废弃不用的Azure主机上,留下子网域的DNS pointer未删除,使未来注册该主机的用户可接收该子网域的资讯。
