HackerOne'a yapılan saldırı, kapalı güvenlik açıklıkları raporlarına erişim sağladı

Güvenlik araştırmacılarına, buldukları güvenlik açıklarını geliştiricilere bildirme ve bu için ödüller kazanma imkanı veren HackerOne platformu, rapor kendi siber saldırısı hakkında. Araştırmacılardan biri, HackerOne'ın kapalı materyallerini görüntüleme yetkisine sahip bir güvenlik analistinin hesabına erişmeyi başardı; bu materyaller arasında henüz giderilmemiş güvenlik açıkları hakkında bilgiler de yer alıyordu. Platformun varlığından bu yana, HackerOne üzerinden güvenlik açıklarını tespit eden araştırmacılara toplamda 23 milyon dolar ödendi, bu müşteriler arasında Twitter, Facebook, Google, Apple, Microsoft, Slack, Pentagon ve ABD Donanması bulunmaktadır.

Dikkate değer olan, hesabın ele geçirilmesinin insani bir faktör nedeniyle mümkün olmasıdır. Araştırmacılardan biri, HackerOne'da potansiyel bir güvenlik açığına ilişkin başvuru gönderdi. HackerOne analisti, başvuruyu incelerken önerilen saldırı yöntemini yeniden üretmeye çalıştı, ancak problemi yeniden oluşturamadı ve başvuran kişiye ek bilgiler talep eden bir yanıt gönderdi. Bu sırada analist, dikkatsizliğinden dolayı başarısız kontrolün sonuçlarına ek olarak oturum Cookie'sinin içeriğini de göndermeyi unuttu. Özellikle, analist diyalog sırasında, temizlik yapmadan gönderdiği oturum Cookie'sini içeren HTTP başlıklarını içeren curl aracıyla yapılmış bir HTTP isteği örneği verdi.

Araştırmacı bu dikkatsizliği fark etti ve hackerone.com'daki ayrıcalıklı bir hesaba, oturum Cookie'sinde gördüğü değeri ekleyerek erişim sağladı. Bu, hizmette uygulanan çok faktörlü kimlik doğrulamasından geçme gereksinimi olmadan gerçekleşti. Saldırı, hackerone.com'da oturumun IP'ye veya kullanıcının tarayıcısına bağlı olmadığı için mümkün oldu. Problemli oturum kimliği, sızıntı raporunun yayınlanmasından iki saat sonra silindi. Araştırmacıya sorun hakkında bilgi vermesi için 20 bin dolar ödenmesine karar verildi.

HackerOne, geçmişte benzer Cookie sızıntılarının oluşup oluşmadığını analiz etmek ve hizmetin müşterileriyle ilgili kapalı bilgilerin potansiyel sızıntılarını değerlendirmek için bir denetim başlattı. Denetim, geçmişte sızıntı olaylarını ortaya koymadı ve sorunu gösteren araştırmacının, analistin erişim sağladığı hizmetteki tüm programların yaklaşık %5'ine dair bilgilere ulaşabileceğini belirledi.

Gelecekte benzer saldırıların gerçekleşmesini önlemek için oturum anahtarının bağlanması uygulandı. IP ünvanı və sessiya açarlarının və autentifikasiya tokenlərinin şərhlərdə filtr edilmesi. Gələcəkdə IP-ə bağlılığı istifadəçilərin qurğularına bağlılığa dəyişdirmək planlaşdırılır, çünki dinamik IP-lərlə istifadəçilər üçün bu rahat deyil. Həmçinin, istifadəçilərin məlumatlara girişini əks etdirən log sisteminin genişləndirilməsi və müştəri məlumatlarına analitiklərin daxil olma modelinin həyata keçirilməsi qərara alınıb.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster