Задать вопрос
Delusion900
@Delusion900

Из своего ЛК в чужой: как авторизация через ЕСИА на сайте ФТС может «перебросить» к другому пользователю?

Я не IT-специалист, но столкнулась с пугающим поведением веб-системы на стыке Госуслуг и Личного кабинета ФТС России (web4.edata.customs.ru).
Хочу спросить у экспертов: как устроен этот механизм изнутри и почему такое вообще возможно?

Суть инцидента:
  1. Я штатно авторизовалась на сайте ФТС через Госуслуги (ЕСИА) под своей учетной записью. Какое-то время работала в личном кабинете.
  2. Вдруг при очередном переключении вкладок внутри кабинета страница обновилась, и меня внезапно перебросило в ЛК абсолютно постороннего человека. Во вкладке "Профиль" отображались чужие ФИО, ИНН, СНИЛС и тд.
  3. Поняв, что произошло что-то не то, я нажала «Выход», полностью разлогинилась, зашла повторно под своими Госуслугами - ситуация повторилась! Спустя некоторое время меня снова закинуло в этот же профиль. После мною было составлено первое обращение в техподдержку.
  4. Спустя несколько дней я зашла в ЛК. Профиль ЛК уже не менялся во время сессии, но теперь на главной странице в блоке «Последние документы и процедуры» появился список чужих действующих таможенных транзитных деклараций на грузы.

При попытке кликнуть на эти декларации сервер выдал ошибку доступа. То есть бэкенд просмотр самих документов заблокировал, но интерфейс упорно подтягивал чужие метаданные.

ФТС в официальном ответе заявила, что в их логах все чисто и входы были только с моего IP.
По инструкции Минцифры я успела снять HAR-файл во время второго сбоя (с таможенными данными). В параметрах OAuth-запроса к ЕСИА (/aas/oauth2/ac) видна scope-переменная usr_org (запрос связанных организаций).

Вопрос к практикующим веб-инженерам и специалистам по ИБ: как технически происходит такой «прыжок» в чужой аккаунт, который сохраняется даже после полного разлогина и повторного входа? Это классическое смешение сессий? Или дело в некорректной обработке токенов ЕСИА со стороны ФТС?
  • Вопрос задан
  • 242 просмотра
Подписаться 1 Средний Комментировать
Помогут разобраться в теме Все курсы
  • Нетология
    Специалист по информационной безопасности + нейросети
    12 месяцев
    Далее
  • Академия Эдюсон
    Специалист по кибербезопасности: тариф Базовый
    5 месяцев
    Далее
  • ProductStar × РБК
    Профессия: Инженер по информационной безопасности + ИИ
    9 месяцев
    Далее
Решения вопроса 1
opium
@opium
Просто люблю качественно работать
ЕСИА тут ни при чём — она просто подтвердила личность и отдала токен. Баг на стороне ФТС.

Похоже на серверный кеш с кривым ключом: бэкенд закешировал профиль по идентификатору организации (это как раз тот usr_org из HAR), а не по уникальному ID пользователя. Совпал ключ с другим юзером — отдали его запись.

Ре-логин не помогает именно потому, что это не браузерные куки — серверный кеш (Redis/Memcached) просто возвращает не ту запись по тому же ключу.

access denied при открытии деклараций — это нормально: проверка прав на данные работала, а слой «последние документы» тянул метаданные не по тому user_id.

p.s. токены и куки из HAR-файла нигде публично не выкладывай — они дают временный доступ к твоему аккаунту.
Ответ написан
Пригласить эксперта
Ответы на вопрос 2
@Shaman_RSHU
Если не боишься преследований со стороны служб, то отправь найденное на https://digital.gov.ru/activity/kiberbezopasnost/b...
Ответ написан
Комментировать
Delusion900
@Delusion900 Автор вопроса
К ним я также обратилась. В ответе было указано, что на серверах ФТС России настроена принудительная очистка идентификаторов сессий каждые 20 минут, чтобы исключить повторения ситуации.
Также, ведомство утверждает, что ошибка носила единичный характер и больше не повторялась.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы