Angriff auf HackerOne, der den Zugang zu vertraulichen Berichten über Sicherheitsanfälligkeiten ermöglichte.

Die Plattform HackerOne, die es Sicherheitsexperten ermöglicht, Entwickler über entdeckte Sicherheitsanfälligkeiten zu informieren und dafür Belohnungen zu erhalten, wurde Bericht gehackt. Einem der Forscher gelang es, auf das Konto eines Sicherheitsanalytikers von HackerOne zuzugreifen, der die Möglichkeit hatte, geschützte Materialien einzusehen, darunter Informationen zu noch nicht behobenen Sicherheitsanfälligkeiten. Im Laufe der Existenz der Plattform wurden den Forschern über HackerOne insgesamt 23 Millionen Dollar für die Entdeckung von Sicherheitsanfälligkeiten in den Produkten von mehr als 100 Kunden ausgezahlt, darunter Twitter, Facebook, Google, Apple, Microsoft, Slack, das Pentagon und die US Navy.

Bemerkenswert ist, dass der Zugriff auf das Konto aufgrund menschlichen Versagens möglich wurde. Einer der Forscher reichte einen Antrag auf eine potenzielle Sicherheitsanfälligkeit bei HackerOne ein. Der Analyst von HackerOne versuchte während der Prüfung des Antrags, die vorgeschlagene Methode des Angriffs zu reproduzieren, konnte das Problem jedoch nicht nachstellen und der Antragsteller erhielt eine Antwort mit der Bitte um weitere Details. Dabei bemerkte der Analyst nicht, dass er versehentlich den Inhalt seiner Sitzungscookie zusammen mit den Ergebnissen der fehlgeschlagenen Überprüfung gesendet hatte. Insbesondere nannte der Analyst während des Dialogs ein Beispiel für eine HTTP-Anfrage, die mit dem Tool curl durchgeführt wurde, und vergaß, den Inhalt der Sitzungscookie zu bereinigen.

Der Forscher bemerkte dieses Versehen und konnte auf das privilegierte Konto auf der Website hackerone.com zugreifen, indem er einfach den bemerktet Cookie-Wert einfügte, ohne die mehrstufige Authentifizierung des Dienstes durchlaufen zu müssen. Der Angriff wurde möglich, da auf hackerone.com keine Sitzungsbindung an die IP oder den Browser des Benutzers angewendet wurde. Die problematische Sitzungs-ID wurde zwei Stunden nach Veröffentlichung des Berichts über den Vorfall entfernt. Für die Meldung des Problems wurde beschlossen, dem Forscher 20.000 Dollar auszuzahlen.

HackerOne hat ein Audit eingeleitet, um mögliche frühere Cookie-Lecks zu analysieren und potenzielle Lecks vertraulicher Informationen zu Problemen von Servicekunden zu bewerten. Das Audit hat keine Lecks in der Vergangenheit festgestellt und festgestellt, dass der Forscher, der das Problem demonstrierte, Informationen zu etwa 5 % aller im Service verfügbaren Programme erhalten haben könnte, auf die der Analyst, dessen Sitzungsschlüssel verwendet wurde, Zugriff hatte.

Um künftige Angriffe dieser Art zu verhindern, wurde die Bindung des Sitzungsschlüssels an IP-Adresse und die Filterung von Sitzungsschlüsseln und Authentifizierungstoken in Kommentaren implementiert. In Zukunft wird die Bindung an die IP durch eine Bindung an die Geräte der Benutzer ersetzt, da die IP-Bindung für Benutzer mit dynamisch zugewiesenen Adressen unpraktisch ist. Außerdem wurde beschlossen, das Protokollsystem mit Informationen über den Zugriff der Benutzer auf Daten zu erweitern und ein Modell für granularen Zugriff der Analysten auf die Kundendaten zu realisieren.

Quelle: opennet.ru

60GB SSD 8Gb DDR4