דף הבית / אות קירילית אחת, וה-Identity Provider כבר שלהם
Cloud Security
אות קירילית אחת, וה-Identity Provider כבר שלהם
Cognito בודק שהשם של כל Identity Provider ייחודי – ברמת הבתים, לא ברמה הוויזואלית. U+0435 נראית בדיוק כמו e.
הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי Doyensec. הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.
מישהו החליף אות אחת באנגלית באות זהה בקירילית. וככה השתלט על מערכת ההזדהות של ארגון שלם.
לא דרך פרצה. לא דרך קוד זדוני. דרך אות שנראית בדיוק אותו דבר אבל שונה ברמת הבתים.
בואו אספר.
איך זה עובד
ב-AWS Cognito אפשר לחבר כמה Identity Providers לאותו User Pool. המערכת בודקת שהשם של כל Provider הוא ייחודי. אבל הבדיקה היא ברמת הבתים, לא ברמה ויזואלית.
אז מישהו רשם Provider בשם LеgitCorp. נראה לכם רגיל? ה-е הזה הוא לא e באנגלית. זה U+0435, אות קירילית שנראית זהה לחלוטין.
והמערכת קיבלה את זה. שני Providers שנראים אותו דבר בממשק, בלוגים, ב-CLI, בכל מקום. אבל מבחינת המערכת – הם שונים לגמרי.
עכשיו תחשבו מה קורה כשמישהו מנתב משתמשים ל-Provider המזויף. הם רואים מסך התחברות שנראה לגיטימי. הם מכניסים סיסמה. נגמר הסיפור.
וזה רק ההתחלה
החוקרים של Doyensec הראו עוד כמה תרחישים. אחד מהם – שליחת sub claim עם קו תחתון שמבלבל את ה-parser. חלק אחד מהקוד קורא את זה כמשתמש אחד, חלק אחר קורא את זה כמשתמש אחר. בום, privilege escalation.
עוד אחד – רישום IdP Identifier על דומיין שאף אחד לא תפס, בלי ולידציה של בעלות על הדומיין. פתאום כל המשתמשים של אותו דומיין מגיעים לדף שלך.
הבעיה היא לא באג ספציפי
הבעיה היא שספקי ענן נותנים לך כלים מתוחכמים להפליא, עם ברירות מחדל שמזמינות אסון.
אני רואה את זה כל הזמן אצל לקוחות. התשתית מוגדרת נכון. ה-IAM מסודר. ה-encryption דלוק. והשירות עצמו מוגדר בצורה שפותחת דלת אחורית ענקית. כי אף אחד לא קרא את כל הדוקומנטציה. כי אף אחד לא חשב שאות קירילית יכולה לשבור הזדהות. כי כולם סומכים על הענן כאילו הוא קסם.
הענן הוא לא קסם. הוא כלי. וכלי שלא מבינים לעומק – הוא כלי מסוכן.
אז בפעם הבאה שמישהו אומר לכם שהם מאובטחים כי הם על AWS – שאלו אותם אם הם יודעים מה ההבדל בין e לבין е. אם הם לא מבינים את השאלה, יש לכם בעיה.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-21. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Cloud Security
כופר בענן: soft-delete ו-versioning הם כל הסיפור
Service Principal אחד עם הרשאות רחבות מדי שדלף דרך קונפיגורציה ישנה, ויכולנו לקרוא, למחוק, להחליף ולהצפין כל blob.
לקריאהCloud Security
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה
אין IP קבוע לחסום. אין תשתית חשודה שה-SIEM יתפוס. התעבורה שייכת לאמזון והחשבונית מגיעה בסוף החודש – אליכם.
לקריאהCloud Security
כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו.
כשריפו נמחק או namespace משתחרר, ה-trust policy נשאר. כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס לחשבון הענן שלכם.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.