Ataque en HackerOne que permitió acceder a informes cerrados sobre vulnerabilidades

La plataforma HackerOne, que permite a los investigadores de seguridad informar a los desarrolladores sobre la detección de vulnerabilidades y recibir recompensas por ello, ha sufrido un informe una violación de su propia seguridad. Uno de los investigadores logró acceder a la cuenta de un analista de seguridad de HackerOne, que tenía la capacidad de ver materiales confidenciales, incluyendo información sobre vulnerabilidades que aún no se habían corregido. Desde el inicio de la plataforma, se han pagado a los investigadores un total de 23 millones de dólares por la detección de vulnerabilidades en productos de más de 100 clientes, entre los que se encuentran Twitter, Facebook, Google, Apple, Microsoft, Slack, el Pentágono y la Marina de los EE. UU.

Es notable que la captura de la cuenta fue posible debido al factor humano. Uno de los investigadores envió una solicitud sobre una posible vulnerabilidad en HackerOne. Un analista de HackerOne, al revisar la solicitud, intentó reproducir el método de ataque propuesto, pero no pudo replicar el problema, y se envió una respuesta al autor de la solicitud pidiendo detalles adicionales. Sin embargo, el analista no se dio cuenta de que, junto con los resultados de la revisión fallida, envió inadvertidamente el contenido de su Cookie de sesión. En particular, durante el diálogo, el analista presentó un ejemplo de una solicitud HTTP ejecutada mediante la utilidad curl, incluyendo encabezados HTTP de los que se olvidó limpiar el contenido de la Cookie de sesión.

El investigador notó este descuido y pudo acceder a la cuenta privilegiada en el sitio hackerone.com, simplemente sustituyendo el valor de la Cookie que había notado, sin necesidad de pasar por el sistema de autenticación multifactor que se aplica en el servicio. El ataque fue posible porque en hackerone.com no se aplicaba el vínculo de la sesión a la IP o al navegador del usuario. El identificador de sesión problemático fue eliminado dos horas después de la publicación del informe sobre la filtración. Se decidió pagar al investigador 20,000 dólares por informar sobre el problema.

HackerOne inició una auditoría para analizar la posible ocurrencia de filtraciones similares de cookies en el pasado y para evaluar las posibles filtraciones de información confidencial sobre los problemas de los clientes del servicio. La auditoría no detectó hechos de filtraciones en el pasado y determinó que el investigador que demostró el problema pudo haber obtenido información sobre aproximadamente el 5% de todos los programas presentados en el servicio, a los que se le había otorgado acceso al analista, cuyo clave de sesión fue utilizada.

Para protegerse contra ataques similares en el futuro, se ha implementado la vinculación de la clave de sesión a IP y la filtración de claves de sesión y tokens de autenticación en los comentarios. En el futuro, se planea reemplazar la vinculación a IP por la vinculación a los dispositivos del usuario, ya que la vinculación a IP es incómoda para los usuarios con direcciones dinámicamente asignadas. También se ha decidido ampliar el sistema de registros con información sobre el acceso de los usuarios a los datos y llevar a cabo un modelo de acceso granular de los analistas a los datos de los clientes.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster