Một lỗ hổng xác thực nghiêm trọng trên Tata Nexarc, một nền tảng mua sắm B2B dành cho các doanh nghiệp vừa và nhỏ tại Ấn Độ, đã cho phép kẻ tấn công chiếm quyền kiểm soát tài khoản chỉ bằng cách biết số điện thoại đã đăng ký. Lỗ hổng này cung cấp thông tin chi tiết về một phương thức tấn công có thể dẫn đến chiếm quyền điều khiển tài khoản.
Lỗ hổng trong quy trình xác thực OTP
Nền tảng này được cho là đã tiết lộ mã OTP (One-Time Password) được sử dụng để đăng nhập thông qua phản hồi API có thể giải mã, loại bỏ nhu cầu chặn tin nhắn SMS, lừa đảo người dùng hoặc tấn công dò mật khẩu để lấy OTP. Tata Nexarc kết nối các doanh nghiệp với người bán vật liệu thép và xây dựng.
Một nhà nghiên cứu bảo mật đã tiết lộ rằng quy trình đăng nhập dựa trên OTP của nền tảng này đã gọi một điểm cuối có tên CheckForUsersRegisteredWithEmailOrMobileNoAndSendOTP.do, quy trình này khởi tạo việc gửi OTP đến số điện thoại được cung cấp. Tuy nhiên, cùng một quy trình này cũng trả lại OTP đã tạo cho máy khách.
Mặc dù lưu lượng API liên quan được mã hóa, logic mã hóa và giải mã được cho là chạy trên JavaScript phía máy khách bằng AES. Vì trình duyệt cần giải mã phản hồi để xử lý, nhà nghiên cứu đã sử dụng một điểm dừng trong JavaScript xử lý phản hồi API để xem dữ liệu văn bản thuần.
Phản hồi đã giải mã bao gồm một trường có tên otpGeneratedForMobile. Trường này chứa chính xác OTP đã được gửi qua SMS đến điện thoại của chủ sở hữu tài khoản. Đây là một ví dụ về lỗ hổng CVE có thể bị khai thác.
Khai thác lỗ hổng
Kẻ tấn công có thể gửi số điện thoại của mục tiêu, lấy OTP từ phản hồi API và sử dụng nó để hoàn tất quy trình đăng nhập với tư cách người dùng đó. Về cơ bản, vấn đề này đã biến cơ chế xác thực OTP thành một lỗ hổng tiết lộ bí mật phía máy khách.
OTPs được thiết kế để hoạt động như bằng chứng rằng người dùng kiểm soát một số điện thoại hoặc hộp thư email. Việc trả lại mã trong một phản hồi có thể truy cập được bởi trình duyệt yêu cầu đã đánh bại hoàn toàn sự bảo vệ đó.
Nhà nghiên cứu cho biết chức năng đăng nhập hiển thị của ứng dụng không cần trường OTP được tiết lộ. Do đó, sự hiện diện của nó trong phản hồi đã tạo ra rủi ro không cần thiết mà không có lợi ích hoạt động rõ ràng.
Tác động của việc chiếm quyền điều khiển
Eaton-Works báo cáo rằng tác động có thể nghiêm trọng tùy thuộc vào các đặc quyền của tài khoản bị ảnh hưởng. Kiểm tra cho thấy một số điện thoại bị đoán được liên kết với tài khoản chính của Tata Business Hub, tài khoản này có quyền quản trị. Đây là một mối đe dọa bảo mật đáng kể.
Việc truy cập này được cho là đã cho phép quản lý trang công ty, quản trị nhân viên, xem lịch sử đặt hàng, truy cập đăng ký, giấy phép, chi tiết vận chuyển, đề xuất, chức năng thị trường và thông báo.
Nhà nghiên cứu cũng báo cáo đã giành được quyền truy cập quản trị vào một tài khoản liên kết với Tata Steel bằng một số điện thoại được liên kết với tổ chức đó. Việc tiết lộ không mô tả phương pháp trích xuất số điện thoại của nền tảng một cách hàng loạt, điều này đã hạn chế việc khai thác quy mô lớn.
Tuy nhiên, kẻ tấn công có thể xác định mục tiêu thông qua các nguồn công khai hoặc số điện thoại bị lộ trên các trang quản lý nhân viên sau khi xâm phạm một tài khoản khác. Đây là một ví dụ về xâm nhập mạng có thể xảy ra.
Khắc phục và khuyến nghị
Lỗ hổng đã được báo cáo cho Đội ứng cứu khẩn cấp máy tính của Ấn Độ, CERT-In, vào ngày 30 tháng 7 năm 2026. CERT-In đã xác nhận báo cáo vào cùng ngày và xác nhận vấn đề đã được khắc phục vào ngày 31 tháng 7 năm 2026.
Trường otpGeneratedForMobile dễ bị tấn công đã bị xóa khỏi phản hồi API, theo thông tin tiết lộ của nhà nghiên cứu được công bố vào ngày 24 tháng 8. Việc cập nhật bản vá này là cần thiết để đảm bảo an ninh mạng.
Trường hợp này nêu bật một quy tắc cơ bản về triển khai OTP: mã xác thực không bao giờ được trả lại cho máy khách, ghi lại dưới dạng văn bản thuần hoặc tiết lộ thông qua các API có thể truy cập bằng trình duyệt. Bảo mật thông tin là ưu tiên hàng đầu.
Máy chủ nên xác thực OTP nội bộ, giảm thiểu dữ liệu phản hồi, thực thi thời gian hết hạn và giới hạn tốc độ, đồng thời giám sát hoạt động xác thực để phát hiện các nỗ lực chiếm quyền điều khiển tài khoản. Việc giám sát liên tục giúp phòng tránh rủi ro bảo mật.
Ngăn chặn sự cố do điều tra chậm trễ. Nâng cao khả năng của bạn với thông tin tình báo về mối đe dọa từ 15K SOC: Tích hợp tra cứu TI trong SOC của bạn. Thông tin này rất quan trọng cho threat intelligence.
Nguồn: Cyber Security News.










