العودة للوحة التحكم
سجل الإفصاحات عالية الأثر

Crenox في الميدان.

أرشيف تدقيق فني يوثق الثغرات الأمنية وبيانات الاعتماد النصية المكتشفة داخل البنى التحتية العامة.

١٢ يوليو ٢٠٢٦
حرجة تم الإفصاح بمسؤولية

Blooket Logo Blooket كشف مفتاح Firebase لبيئة الإنتاج

أثناء إجراء فحوصات منهجية للمشاريع مفتوحة المصدر، تم التعرف على مفتاح واجهة برمجة تطبيقات (Firebase API) مكشوف خاص ببيئة الإنتاج يعود إلى Blooket، وهي منصة تعليمية. تم العثور على المفتاح مكتوباً بشكل صلب داخل نص برمجي لتفاعل قاعدة البيانات من جهة العميل.

"يؤدي هذا الكشف إلى مخاطر تتمثل في استعلامات غير مصرح بها لقاعدة البيانات، واستهلاك الموارد، ومشاكل محتملة في سلامة البيانات بسبب وجود مفاتيح تفويض قاعدة البيانات في جهة العميل."

التحليل التقني

floodGame.js — commit: 96193758
const liveApp = firebase.initializeApp({
    apiKey: "AIzaSyCA-cTOnX19f6LFnDVVsHXya3k***********", // Masked
    authDomain: "blooket-2020.firebaseapp.com",
    projectId: "blooket-2020",
    databaseURL: fbShardURL
});

حالة المعالجة

تم تقديم تقرير أمني إلى فريق Blooket. تم تحديث قواعد قاعدة البيانات الفورية (Realtime Database) لتقييد الوصول المباشر للعميل، كما تم إبطال أسرار التكوين.

١١ يوليو ٢٠٢٦
اختراق كامل تم الإبلاغ

كشف إعدادات نصية ومفتاح TLS الخاص في demo-app-stream-org

أسفر مسح أمني لمساحة عمل مرتبطة بالنطاق link12.ddns.net عن كشف تسريبات حرجة لبيانات الاعتماد، بما في ذلك ملفات بيئة نصية، وأسرار تشفير Rails، ومفاتيح خاصة لشهادات TLS نشطة تم رفعها في تاريخ مستودع Git.

"إن دمج المفاتيح الخاصة وأسرار البيئة في نظام التحكم بالإصدارات يسلط الضوء على الأهمية القصوى للتحليل الثابت المؤتمت وفحوصات ما قبل الرفع (pre-commit) لالتقاط الأسرار قبل إعدادها (staging)."

ملخص الأصول المسربة

الخطورة نوع الأصل المسار المكشوف
حرجة مفتاح خاص لشهادة TLS .gitlab/.../nginx/certs/privkey.pem
حرجة مفتاح وصول Azure Blob Storage backend/.env
حرجة كلمة مرور تطبيق Gmail IMAP backend/.env
عالية Rails SECRET_KEY_BASE backend/.env
عالية رابط نسخ احتياطي داخلي مع عنوان IP config/initializers/backup.rb

سيناريوهات وناقلات الاستغلال

  • تنصت HTTPS: يمكن للمهاجمين اعتراض وفك تشفير حركة المرور أو انتحال النطاق link12.ddns.net.
  • التخزين السحابي: وصول كامل لتنزيل أو تعديل أو حذف كافة مرفقات التطبيق في حاويات Azure.
  • صندوق الوارد الإداري: وصول كامل للبريد الإلكتروني nico******************@gmail.com عبر IMAP، مما يتيح إعادة تعيين كلمات المرور للخدمات الثانوية.
  • تزوير ملفات تعريف الارتباط: تخطي بوابات المصادقة باستخدام مفتاح توقيع Rails السري لتزوير رموز الجلسات.

خطوات المعالجة

تم إعداد تقرير استشاري وتسليمه إلى مسؤول النظام. تشمل أولويات المعالجة الحرجة إبطال الشهادة، وتدوير مفاتيح Azure Storage، وإلغاء كلمة مرور التطبيق (App Password)، والإدارة المركزية للأسرار.