Vulnerabilidades críticas en la API de 23andMe: LFI, HTML Injection y exposición de datos sensibles

Análisis de seguridad de los endpoints públicos de la API de 23andMe: rutas vulnerables a Local File Inclusion, inyección HTML y exposición de metadatos sensibles sin autenticación.

Este informe presenta un análisis de seguridad sobre los endpoints de la API de 23andMe (https://api.23andme.com), realizado para identificar vulnerabilidades potenciales que pudieran comprometer la integridad del servidor y los datos de usuario.

Los hallazgos revelan problemas críticos: Local File Inclusion (LFI), inyección HTML reflejada y endpoints de depuración sobreexpuestos, que suponen riesgos significativos a pesar de las mitigaciones existentes como Cloudflare y Content Security Policy (CSP).

Aunque las defensas actuales han impedido la explotación inmediata, la falta subyacente de saneado y autenticación pone de manifiesto la necesidad de remediación urgente. Con un nivel de criticidad evaluado en 7 sobre 10 — reflejo de un alto impacto potencial atemperado por una probabilidad de explotación moderada — estas vulnerabilidades subrayan la importancia de mejoras de seguridad proactivas para proteger los sistemas de 23andMe y a millones de usuarios.

Vulnerabilidades identificadas

  • Local File Inclusion (LFI) en parámetros de ruta no saneados.
  • Inyección HTML reflejada en respuestas JSON renderizadas en cliente.
  • Endpoints de depuración accesibles sin autenticación.
  • Exposición de metadatos sensibles en respuestas públicas.

Mitigación recomendada

  • Saneado estricto de parámetros de entrada antes de cualquier acceso al sistema de ficheros.
  • Validación de salida y escapado HTML en todas las respuestas susceptibles de renderizado.
  • Eliminación o autenticación obligatoria sobre endpoints de depuración.
  • Revisión de la política de exposición de metadatos en endpoints públicos.

Todos los hallazgos fueron divulgados de manera responsable a 23andMe para facilitar su resolución a tiempo.