找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4555

积分

0

好友

589

主题
发表于 昨天 23:34 | 查看: 4| 回复: 0

Tata B2B平台OTP账户接管攻击流程

Part 01:OTP认证失守

Tata Nexarc 是印度面向中小企业的 B2B 采购平台,主要连接企业与钢材、建材供应商。这个平台暴露出一个严重的 身份认证漏洞:攻击者只要知道注册手机号,就能直接接管他人账户。

该平台把登录用的一次性密码(OTP)直接暴露在可解密的 API 响应里。攻击者不用拦截短信、不用钓鱼,也不用暴力破解,就能拿到验证码。

有安全研究人员披露,基于 OTP 的登录流程会调用 CheckForUsersRegisteredWithEmailOrMobileNoAndSendOTP.do 这个端点。它本应只负责向用户手机号发送 OTP,但同一次调用里,生成的 OTP 也被返回给了客户端。

相关 API 流量虽然做了加密,但加解密逻辑据说就运行在客户端 JavaScript 里,使用的是 AES 算法。浏览器为了处理数据必须解密响应,研究人员在处理 API 响应的 JavaScript 中设置断点,直接看到了明文内容。

解密后的响应里有一个 otpGeneratedForMobile 字段,里面的值正是通过短信发给账户持有人的 OTP。

攻击者只需要提交目标手机号,再从 API 响应里提取这个 OTP,就能完成对应用户的登录。这个缺陷实际上把 OTP 身份认证机制变成了一个客户端密钥泄露漏洞。

Tata Nexarc登录页与Network面板显示OTP API响应

Part 02:管理员账户沦陷

OTP 的本意,是证明用户确实控制着某个手机号或邮箱。可一旦把验证码放回请求方也能访问的响应里,这个保护机制就被彻底废掉了。

研究人员指出,应用里可见的登录功能根本用不到这个暴露的 OTP 字段。它出现在响应中既没有实际业务价值,又带来了不必要的安全风险。

据 Eaton-Works 披露,受影响账户的权限等级直接决定了漏洞的实际危害。测试中,一个推测出来的手机号关联到了 Tata Business Hub 的主账户,而这个账户拥有管理员权限。

拿到访问权限后,攻击者据说可以管理企业页面、进行员工管理、查看订单历史、订阅信息、许可证、发货详情、报价单、商城功能以及通知等。

研究人员还报告,使用与 Tata Steel 关联的手机号,成功拿到了该组织相关账户的管理员权限。披露内容没有提到批量提取平台手机号的方法,因此大规模利用仍受到一定限制。

不过,攻击者仍可以通过公开渠道获取目标手机号,或者在攻破某个账户后,从员工管理页面暴露的手机号里继续锁定其他目标。

Part 03:漏洞修复与启示

该漏洞于 2026 年 7 月 30 日被报告给印度计算机应急响应小组(CERT-In)。CERT-In 当天确认收到报告,并确认问题已在 2026 年 7 月 31 日修复。

根据研究人员 8 月 24 日发布的披露报告,存在漏洞的 otpGeneratedForMobile 字段已从 API 响应中移除。

这个案例再次说明了一条 OTP 实现的基本准则:认证码绝不能返回给客户端、以明文记录,或通过浏览器可访问的 API 暴露。

服务器应当在内部完成 OTP 校验,尽量精简响应数据,强制执行过期时间和速率限制,并监控认证活动,及时发现账户接管企图。

参考来源:

Tata’s B2B Platform Flaw Enables Account Takeover Just by Knowing Victim’s Phone Number




上一篇:AI网站模板味太重?六类Web Design Skill设计技能包解析
下一篇:接口 P99 飙到 8 秒:45岁被裁拿 N+6 后,线程池与连接池排查
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-28 01:15 , Processed in 0.855235 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表