HackerOne'i platvorm, mis võimaldab turvauuringutega tegelevatel isikutel informeerida arendajaid avastatud haavatavustest ja teenida selle eest tasu, sai oma häkkimise kohta. Ühel uurijal õnnestus pääseda ligi HackerOne'i turvaanalüütiku kontole, kellel oli juurdepääs suletud materjalidele, sealhulgas teabele veel kõrvaldamata haavatavuste kohta. Platvormi käivitamisest saadik on HackerOne maksma pannud kokku 23 miljonit dollarit haavatuste avastamise eest enam kui 100 kliendi toodetes, sealhulgas Twitter, Facebook, Google, Apple, Microsoft, Slack, Pentagoni ja USA mereväe.
Oluline on märkida, et konto ülekaaperdamine sai teoks inimfaktori tõttu. Üks uurija saatis HackerOne'ile potentsiaalse haavatavuse osas taotluse. HackerOne'i analüütik üritas taotluse läbivaatamise käigus ettepanekut, kuidas rünnak läbi viia, korrata, kuid probleem ei õnnestunud ja taotluse autorile saadeti vastus, milles paluti anda rohkem detaile. Samal ajal ei märganud analüütik, et koos ebaõnnestumise tulemusega saatis ta kogemata ka oma seansi küpsise sisu. Eelkõige tõi analüütik dialooge käigus välja curl'i utiliidiga tehtud HTTP-päringu näite, mis sisaldas HTTP-pealkirju, kust ta unustas eemaldada seansi küpsise sisu.
Uurija märkis seda puudust ja sai ligipääsu privileegitud kontole saidil hackerone.com, lihtsalt asendades avastatud küpsise väärtuse, ilma et oleks vajalik mitme teguri autentimise läbimine. Rünnak sai võimalikuks, kuna hackerone.com ei rakendanud seansi sidumist kasutaja IP aadressi või brauseriga. Probleemne seanssi ID eemaldati kahe tunni jooksul pärast lekkimise aruande avaldamist. Probleemi teadvustamise eest otsustati uurijale maksta 20 000 dollarit.
HackerOne algatas audiidi, et analüüsida võimalike sarnaste küpsiste lekkimise juhtumite esinemist minevikus ja hinnata potentsiaalseid lekkeid klientide probleemide suletud teabest. Audiit ei tuvastanud varasemaid lekkeid ja kindlaks tehti, et probleemi demonstreerinud uurija võiks saada ligipääsu umbes 5% kõikidest teenuses esitatud programmidest, millele ulatus analüütiku seanssi võti, mis oli kasutatud.
Tulevaste rünnakute vältimiseks on rakendatud seanssi võtme sidumist IP-aadressi ja seansi võtmete ja autentimise tokenite filtreerimine kommentaarides. Edasi plaanitakse IP-aadressidega sidumist asendada kasutaja seadmetele sidumisega, kuna IP-aadresside sidumine on ebamugav kasutajatele, kellel on dünaamiliselt määratud aadressid. Samuti on otsustatud laiendada logimisüsteemi, et sisaldada teavet kasutajate juurdepääsu kohta andmetele ning rakendada granuleeritud juurdepääsu mudelit analüütikutele klientide andmetele.
Allikas: opennet.ru
