Une attaque sur HackerOne permettant d'accéder à des rapports de vulnérabilités fermés

La plateforme HackerOne, qui permet aux chercheurs en sécurité d'informer les développeurs sur les vulnérabilités identifiées et de recevoir des récompenses pour cela, a subi rapport une violation de ses propres systèmes. Un des chercheurs a réussi à accéder au compte d'un analyste en sécurité de HackerOne, ayant la capacité de consulter des informations confidentielles, y compris des données sur des vulnérabilités non corrigées. Depuis le lancement de la plateforme, HackerOne a versé au total 23 millions de dollars aux chercheurs pour l'identification de vulnérabilités dans les produits de plus de 100 clients, parmi lesquels Twitter, Facebook, Google, Apple, Microsoft, Slack, le Pentagone et la Marine américaine.

Il est remarquable que la capture du compte ait été possible en raison d'une erreur humaine. L'un des chercheurs a soumis une demande concernant une vulnérabilité potentielle sur HackerOne. Au cours de l'examen de la demande, l'analyste de HackerOne a tenté de reproduire la méthode de piratage proposée, mais il n'a pas réussi à reproduire le problème, et l'auteur de la demande a reçu une réponse demandant des détails supplémentaires. Ce faisant, l'analyste n'a pas remarqué qu'il avait envoyé par inadvertance le contenu de son cookie de session avec les résultats de l'échec de la vérification. En particulier, au cours de l'échange, l'analyste a donné un exemple d'une requête HTTP exécutée avec l'outil curl, incluant les en-têtes HTTP, dont il a oublié de nettoyer le contenu du cookie de session.

Le chercheur a remarqué cette négligence et a pu accéder à un compte privilégié sur le site hackerone.com en remplaçant simplement la valeur Cookie remarquée, sans avoir à passer par l'authentification multifacteur mise en place par le service. L'attaque a été rendue possible car hackerone.com ne liait pas les sessions à l'adresse IP ou au navigateur de l'utilisateur. L'identifiant de session problématique a été supprimé deux heures après la publication du rapport de fuite. Pour avoir signalé le problème, il a été décidé de verser 20 000 dollars au chercheur.

HackerOne a lancé un audit pour analyser d'éventuelles fuites de cookies dans le passé et évaluer les risques potentiels de fuites d'informations confidentielles concernant les problèmes des clients du service. L'audit n'a révélé aucune fuite dans le passé et a déterminé que le chercheur ayant démontré le problème avait pu obtenir des informations sur environ 5% de tous les programmes soumise au service, auxquels un analytique avait accès, dont la clé de session avait été utilisée.

Pour protéger contre des attaques similaires à l'avenir, la liaison de la clé de session à une adresse IP et le filtrage des clés de session et des tokens d'authentification dans les commentaires ont été mises en place. À l'avenir, la liaison à l'IP est prévue d'être remplacée par une liaison aux appareils des utilisateurs, car la liaison à l'IP est peu pratique pour les utilisateurs ayant des adresses attribuées dynamiquement. Il a également été décidé d'étendre le système de logs avec des informations sur l'accès des utilisateurs aux données et de mettre en œuvre un modèle d'accès granulaire pour les analystes aux données des clients.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster