В Scalaxy Неделю Была Дыра В Безопасности Api

Все началось с того, что 15 марта в Оверсане провели Обновление программного обеспечения Скалакси .

Панель управления облаком не работала несколько часов.

Когда это наконец заработало, мне нужно было настроить сервер для включения через API. Увы, мне не предоставили список серверов в моем «проекте» — таймаут соединения.

«Мы еще API не подняли», — подумал я и как-то забыл на неделю.

Сегодня попробовал еще раз и был крайне неприятно удивлен.

За неделю ничего не изменилось.

Я подумал об этом и увеличил таймаут с 5 до 60 секунд. Я получаю JSON размером 2,7 МБ.

Заглядываю внутрь - а там вроде бы вместо списка моих серверов - все сервера облака.

Первым делом я написал в поддержку, потом пошёл смотреть, что можно сделать с серверами (Естественно, на другом моём аккаунте чужие сервера мне не нужны).

Запросы API выглядят так www.scalaxy.ru/api/projects/PROJECT_ID/instances/INSTANCE_ID/ACTION.json Первая попытка с правильными идентификаторами привела к отказу в доступе.

После смены реального идентификатора проекта на идентификатор проекта на аккаунте, с которого был сделан запрос, я успешно получил информацию об экземпляре.

Тогда я решил попробовать включить инстанс, но так как я не торопился, к этому моменту баг уже был закрыт, поэтому я не могу точно ответить на вопрос, можно ли было включить/изменить/удалить инстансы на других аккаунтах.

, но у меня есть все основания полагать, что это возможно.

Нижняя линия: 1) За неделю можно было как минимум просматривать информацию обо всех облачных серверах с помощью API, а, возможно, и управлять ими.

2) Время решения проблемы после обращения в поддержку через тикеты 30-45 минут. Теги: #oversun #Scalaxy #oversun #scalaxy #облачный хостинг #облако #информационная безопасность

Вместе с данным постом часто просматривают: