Атаката на HackerOne, която позволи достъп до закрити отчети за уязвимости

Платформата HackerOne, която позволява на изследователите по сигурността да информират разработчиците за откритите уязвимости и да получат за това възнаграждения, получи отчет за собственото си пробиване. Един от изследователите успя да получи достъп до акаунта на аналитика по сигурността на компанията HackerOne, който има възможност да преглежда затворени материали, включително информация за все още неотстранени уязвимости. През времето на съществуването на платформата чрез HackerOne на изследователите общо бяха изплатени 23 милиона долара за откритие на уязвимости в продуктите на над 100 клиенти, сред които Twitter, Facebook, Google, Apple, Microsoft, Slack, Пентagon и ВМС на САЩ.

Забележително е, че захващането на акаунта стана възможно заради човешкия фактор. Един от изследователите изпрати за разглеждане заявление за потенциална уязвимост в HackerOne. Аналитикът на HackerOne при разглеждането на заявлението опита да повтори предложения метод за хакване, но не успя да възпроизведе проблема, и на автора на заявлението бе изпратен отговор с искане за допълнителни подробности. В същото време аналитикът не забеляза, че заедно с резултатите от неуспешната проверка по недоглеждане е изпратил съдържанието на своята сесионна Cookie. По-специално, в хода на диалога аналитикът посочи пример с HTTP-заявка, изпълнена с утилитата curl, включваща HTTP-заглавия, от които забрави да почисти съдържанието на сесионната Cookie.

Изследователят забеляза този пропуск и успя да получи достъп до привилегирования акаунт на сайта hackerone.com, просто като подмени забелязаната стойност на Cookie без необходимост от преминаване през прилаганата в услугата многофакторна аутентификация. Атаката стана възможна, тъй като на hackerone.com не се прилагаше свързване на сесията с IP адреса или браузъра на потребителя. Проблемният сесионен идентификатор бе изтрит два часа след публикуването на отчета за теча. За информированието за проблема на изследователя беше решено да се изплати 20 хиляди долара.

HackerOne започна одит, за да анализира възможността за възникване на подобни изтичания на Cookie в миналото и да оцени потенциалните изтичания на закрити данни относно проблеми на клиентите на услугата. Одитът не установи факти за изтичания в миналото и определи, че изследователят, демонстрирал проблема, е могъл да получи информация за приблизително 5% от всички представени в услугата програми, до които е имал достъп аналитик, чиито сесионен ключ е бил използван.

За защита срещу извършването на подобни атаки в бъдеще е реализирана привръзка на сесионния ключ към IP-адресу и филтриране на сесионни ключове и токени за удостоверяване в коментарите. В бъдеще планират да заменят привръзката към IP с привръзка към устройствата на потребителите, тъй като привързаността към IP е неудобна за потребителите с динамично предоставяни адреси. Също така е решено да се разшири системата за регистрации с информация за достъпа на потребителите до данните и да се реализира модел на гранулиран достъп на аналитиците до данните на клиентите.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster