Уже известная по предыдущим открытиям исследовательница в области безопасности, называющая себя BobDaHacker, обнаружила уязвимость на одном из порталов, через которую она могла манипулировать официальными прямыми трансляциями чемпионата мира по футболу FIFA. Как описывает исследовательница в своем блоге (открывается в новом окне), ей нужно было лишь зарегистрироваться на платформе агентов FIFA, используя свое удостоверение личности, после чего она смогла глубоко проникнуть в систему управления трансляциями.
Упомянутая платформа для агентов размещается по домену agents.fifa.org. По словам BobDaHacker, доступ к ней регулируется через Microsoft Entra, а именно через тенант, который FIFA использует для всех внутренних платформ. Однако исследовательница обнаружила, что проверка прав доступа осуществлялась только на стороне клиента.
Будучи новой зарегистрированной пользовательницей, BobDaHacker не имела назначенной роли в системе ("NO_ROLES"). Однако это проверялось только с помощью логики во фронтенде Angular-приложения, работающего в браузере. "Бэкенд-API? Они вообще ничего не проверяли. Они просто предоставляли всё, что запрашивалось", — объясняет исследовательница в своем блоге.
Манипуляции с трансляциями и не только
Таким образом, код проверки ролей можно было легко обойти. По собственным утверждениям, BobDaHacker получила, среди прочего, доступ к Платформе футбольных данных (Football Data Platform) и системе управления стримингом FIFA, смогла подключиться к URL-адресам трансляций отдельных камер на футбольных стадионах, считать ключи потоков (stream-keys) и, например, в проигрывателе VLC увидеть, что в данный момент показывают соответствующие камеры.
Исследовательница могла, по её словам, также останавливать трансляции или манипулировать ими во время футбольного матча, так что бесчисленные телеканалы по всему миру во время прямого эфира внезапно начали бы транслировать неожиданный контент. Кроме того, BobDaHacker, вероятно, могла изменять расписание матчей, время начала, результаты игр и заметки для комментаторов.
Уязвимость устранена, связь была затруднена
Гораздо сложнее, чем обнаружение уязвимости, оказалось сообщение о ней в FIFA. Согласно записи в блоге, BobDaHacker предприняла в общей сложности десять попыток связаться с футбольной ассоциацией по различным каналам и проинформировать о бреши. В конце концов исследовательница также подключила ФБР и американское киберведомство CISA.
На следующий день уязвимость была закрыта. Однако ответа от FIFA, судя по всему, так и не последовало. В целом BobDaHacker не очень довольна реакцией. "Когда исследователю приходится звонить в CISA и ФБР, чтобы до вас достучаться, это указывает на проблемы", — говорит исследовательница. Кроме того, она рекомендует FIFA запустить программу Bug Bounty и предоставить политику раскрытия уязвимостей (Vulnerability Disclosure Policy). "Вы проводите крупнейшее спортивное событие в мире", — поясняет она свои советы.