Pesquisa de Segurança na Aiven: IDOR Cross-Tenant no KlawPesquisa de Segurança na Aiven: IDOR Cross-Tenant no Klaw
The network for creativity
Join 1.25M professional creatives like you
Connect with clients, get discovered, and run your business 100% commission-free
Creatives on Contra have earned over $150M and we are just getting started
Security Research — Aiven (Bugcrowd)
Descrição:
Pesquisa de segurança no programa "Aiven Managed Bug Bounty" no Bugcrowd, com foco nos repositórios open-source da Aiven (github.com/Aiven-Open e github.com/Aiven), via revisão de código-fonte.
Achado principal (submetido):
IDOR / Broken Access Control em Klaw (Aiven-Open/klaw) — a função updateUser() não aplica escopo de tenant na validação de permissão, permitindo que um usuário com a permissão comum ADD_EDIT_DELETE_USERS edite contas de usuários de outros tenants. Resultado: account takeover cross-tenant, quebrando o isolamento multi-tenant da plataforma.
Trabalho adicional no engajamento:
Achado em Karapace (Aiven-Open/karapace): bypass de ACL do Schema Registry via schema references, permitindo exfiltração de schema cross-subject (mais um bug secundário de ValueError no parser Protobuf) — submetido, marcado como duplicate de report anterior Revisão de pghoard: identificada falha de validação de filename (webserver.py) que ocorre só para obtype=="archive" — requisição direta a /site/timeline/X ou /site/xlog/X pula a checagem, mas o traversal via HTTP é limitado a 1 nível, sem vazamento de conteúdo real (severidade baixa/hardening) Auditoria de restore.py e postgres_command.py do pghoard — path traversal e validação de endpoint confirmados como bem protegidos, sem achado adicional guardian-for-apache-kafka analisado e descartado (projeto deprecated/read-only)
Metodologia:
Priorização de repositórios open-source com maior número de "known issues" documentados pelo programa, como superfície de maior densidade de bugs reais Validação de cada hipótese de access control contra o fluxo de autorização real do código, não apenas inspeção estática Documentação de becos sem saída (pghoard bem protegido) pra evitar retrabalho em sessões futuras
Stack/skills: Java/Kotlin (Klaw), Python (Karapace, pghoard), IDOR/broken access control, multi-tenancy security, schema registry/ACL review, source-code review em larga escala.
Post image
Back to feed
The network for creativity
Join 1.25M professional creatives like you
Connect with clients, get discovered, and run your business 100% commission-free
Creatives on Contra have earned over $150M and we are just getting started