Atacul asupra HackerOne, care a permis accesul la rapoartele închise despre vulnerabilități

Platforma HackerOne, care permite cercetătorilor în securitate să informeze dezvoltatorii despre identificarea vulnerabilităților și să primească recompense pentru aceasta, a primit raport referitor la propria sa breșă de securitate. Unul dintre cercetători a reușit să acceseze contul unui analist de securitate de la HackerOne, care avea capacitatea de a vizualiza materialele închise, inclusiv informații despre vulnerabilitățile care nu au fost încă remediiate. De-a lungul existenței platformei, cercetătorilor le-au fost plătite în total 23 milioane de dolari pentru identificarea vulnerabilităților în produsele a peste 100 de clienți, printre care Twitter, Facebook, Google, Apple, Microsoft, Slack, Pentagonul și Marina SUA.

Este remarcabil că capturarea contului a fost posibilă din cauza factorului uman. Unul dintre cercetători a trimis o solicitare de evaluare a unei posibile vulnerabilități în HackerOne. Analistul HackerOne, în timpul examinării solicitării, a încercat să reproducă metoda propusă de atac, dar nu a reușit să refluxeze problema, iar autorului solicitării i s-a trimis un răspuns cu o cerere de detalii suplimentare. Între timp, analistul nu a observat că, împreună cu rezultatele verificării nereușite, din neatenție a trimis conținutul cookie-ului său de sesiune. În special, în timpul dialogului, analistul a oferit un exemplu de cerere HTTP efectuată cu utilitarul curl, care includea antete HTTP, din care a uitat să curețe conținutul cookie-ului de sesiune.

Cercetătorul a observat această greșeală și a reușit să acceseze un cont privilegiat pe site-ul hackerone.com, pur și simplu substituind valoarea cookie-ului observate, fără a fi nevoie să treacă prin autentificarea multifactorială aplicată de serviciu. Atacul a fost posibil, deoarece pe hackerone.com nu se aplica legarea sesiunii la IP sau browserul utilizatorului. Identificatorul de sesiune problematic a fost șters la două ore după publicarea raportului de scurgere. Pentru informarea despre problemă, s-a decis să i se plătească cercetătorului suma de 20.000 de dolari.

HackerOne a inițiat un audit pentru a analiza posibilele scurgeri de Cookie în trecut și pentru a evalua potențialele scurgeri de informații confidențiale despre problemele clienților serviciului. Auditul nu a identificat fapte de încălcare a datelor în trecut și a stabilit că cercetătorul care a demonstrat problema ar fi putut obține informații din aproximativ 5% dintre toate programele prezentate în serviciu, la care analistul a avut acces, folosind cheia de sesiune.

Pentru a preveni atacurile similare în viitor, s-a implementat legarea cheii de sesiune la adresa IP și filtrarea cheilor de sesiune și a token-urilor de autentificare din comentarii. În viitor, se planifică înlocuirea legării la IP cu legarea la dispozitivele utilizatorului, deoarece legarea la IP este incomodă pentru utilizatorii cu adrese dinamic atribuite. De asemenea, s-a decis extinderea sistemului de logare cu informații despre accesul utilizatorilor la date și implementarea unui model de acces granulat pentru analistii la datele clienților.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster