Atak na HackerOne, który umożliwił uzyskanie dostępu do zamkniętych raportów o podatnościach

Platforma HackerOne umożliwiająca badaczom bezpieczeństwa informowanie programistów o wykrytych lukach i otrzymywanie za to nagród, została raport z hakowana. Jednemu z badaczy udało się uzyskać dostęp do konta analityka bezpieczeństwa firmy HackerOne, które miało możliwość przeglądania zamkniętych materiałów, w tym danych o niezałatanych jeszcze lukach. Od momentu powstania platformy badacze otrzymali łącznie 23 miliony dolarów za wykrycie luk w produktach ponad 100 klientów, w tym Twittera, Facebooka, Google, Apple, Microsoftu, Slacka, Pentagonu i US Navy.

Zauważalne jest, że przejęcie konta było możliwe z powodu czynnika ludzkiego. Jeden z badaczy przesłał wniosek o potencjalną lukę w HackerOne do rozpatrzenia. Analityk HackerOne podczas analizy wniosku próbował powtórzyć zaproponowaną metodę hakowania, jednak nie udało mu się odtworzyć problemu, a autor wniosku otrzymał odpowiedź z prośbą o dodatkowe szczegóły. Analityk nie zauważył, że przypadkowo wysłał treść swojej sesyjnej Cookie wraz z wynikami nieudanej weryfikacji. W szczególności, w trakcie dialogu analityk podał przykład wykonanego przez narzędzie curl zapytania HTTP, w którym zapomniał oczyścić zawartość sesyjnej Cookie.

Badacz zauważył to niedopatrzenie i uzyskał dostęp do uprzywilejowanego konta na stronie hackerone.com, po prostu wstawiając zauważoną wartość Cookie bez potrzeby przechodzenia przez stosowaną w serwisie wieloetapową autoryzację. Atak stał się możliwy, ponieważ na hackerone.com nie stosowano powiązania sesji z adresem IP ani przeglądarką użytkownika. Problematyczny identyfikator sesji został usunięty dwie godziny po publikacji raportu o wycieku. W ramach rekompensaty za poinformowanie o problemie badaczowi postanowiono wypłacić 20 tysięcy dolarów.

HackerOne zainicjował audyt w celu analizy możliwości wystąpienia podobnych wycieków plików cookie w przeszłości oraz oceny potencjalnych wycieków poufnych informacji o problemach klientów usługi. Audyt nie ujawnił faktów wycieków w przeszłości i stwierdził, że badacz, który zademonstrował problem, mógł uzyskać dostęp do około 5% z wszystkich programów dostępnych w usłudze, do których analityk miał dostęp, a którego klucz sesji został wykorzystany.

Aby zabezpieczyć się przed podobnymi atakami w przyszłości, wprowadzono powiązanie klucza sesji z adresem IP oraz filtrację kluczy sesji i tokenów uwierzytelniających w komentarzach. W przyszłości planuje się zastąpić powiązanie z IP powiązaniem z urządzeniami użytkowników, ponieważ powiązanie z IP jest niewygodne dla użytkowników z dynamicznie przyznawanymi adresami. Postanowiono również rozszerzyć system logów, aby zawierał informacje o dostępie użytkowników do danych oraz wdrożyć model granularnego dostępu analityków do danych klientów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster