HackerOne platvorm, mis võimaldab turvauuringute spetsialistidel teavitada arendajaid tuvastatud haavatavustest ja saada selle eest tasu, on saanud oma enda häkkimise üle. Ühel turvauuringute spetsialistil õnnestus saada juurdepääs HackerOne'i turvananalyüsi konto infole, mille kaudu oli võimalik vaadata suletud materjale, sealhulgas teavet veel mitte kõrvaldatud haavatavuste kohta. Platvormi eksisteerimise aja jooksul on HackerOne'i kaudu uurijatele kokku makstud 23 miljonit dollarit haavatavuste tuvastamise eest enam kui 100 kliendi toodetes, sealhulgas Twitter, Facebook, Google, Apple, Microsoft, Slack, Pentagon ja USA merevägi.
On tähelepanuväärne, et konto haaramine sai võimalikuks inimfaktori tõttu. Üks uurija esitas HackerOne’ile potentsiaalse haavatavuse kohta sooviavaldus. HackerOne'i analüütik üritas taotlust läbi vaadates korrata soovitatud häkkimise meetodit, kuid probleemiga ei õnnestunud ning taotlejale saadeti vastus täiendavate detailide küsimisega. Samuti ei märganud analüütik, et koos ebaõnnestunud kontrolli tulemustega oli kogemata saadetud tema sessiooni küpsise sisu. Eriti märkis analüütik dialooge ajal näitena curl utiliidiga sooritatud HTTP-päringut, kus ta unustas eemaldada sessiooni küpsise sisu.
Uurija märkas seda viga ja suutis pääseda juurde privileege sisaldavale kontole hackerone.com lehel, lihtsalt asendades märgatud küpsise väärtuse ilma, et oleks vajalikud mitme teguri autentimise läbimine. Rünnak sai võimalikuks, kuna hackerone.com ei rakendanud sessiooni sidumist kasutaja IP või brauseriga. Probleemne sessiooni identifikaator eemaldati kaks tundi pärast lekkimise raporti avaldamist. Probleemi teavitamise eest otsustati uurijale maksta 20 000 dollarit.
HackerOne käivitas auditi, et analüüsida võimalike suurte küpsiste lekete teket minevikus ja hinnata potentsiaalseid lekkeid salajaste klientide probleemide andmete kohta. Audit ei tuvastanud varasemaid lekkeid ja leidis, et probleemi näidanud teadlane võis saada teavet umbes 5% kõigist teenuses esitatud programmidest, millele oli antud ligipääs analüütikule, kelle sessioonivõti oli kasutatud.
Tulevaste rünnakute vältimiseks on rakendatud sessioonivõtme seondamine IP-aadressiga ja sessioonivõtmete ning autentimis-tokenite filtreerimine kommentaarides. Edaspidi plaanitakse IP-seondust asendada kasutaja seadme seondumisega, kuna IP-seondus on ebamugav dünaamiliselt antud aadressidega kasutajatele. Samuti on otsustatud laiendada logimisüsteemi teabega kasutajate andmete juurde pääsemise kohta ning rakendada granuleeritud juurdepääsu mudelit analüütikute jaoks klientide andmetele.
Allikas: opennet.ru
