Platforma HackerOne, e cila u jep mundësinë hulumtuesve të sigurisë t'i informojnë zhvilluesit mbi identifikimin e dobësive dhe të marrin shpërblime për këtë, ka marrë për thyerjen e saj. Një nga hulumtuesit arriti të aksesojë llogarinë e një analisti të sigurisë në kompaninë HackerOne, i cili kishte mundësinë të shihte materialet e mbyllura, përfshirë ato që kishin informacione për dobësi që ende nuk ishin eliminuar. Gjatë ekzistencës së platformës, hulumtuesve u janë paguar gjithsej 23 milion dollarë për identifikimin e dobësive në produktet e më shumë se 100 klientëve, përfshirë Twitter, Facebook, Google, Apple, Microsoft, Slack, Pentagonin dhe Marinën e SHBA.
Rëndësishëm është se kapja e llogarisë u bë e mundur për shkak të faktorëve njerëzorë. Një nga hulumtuesit dërgoi për shqyrtim një kërkesë për një dobësi të mundshme në HackerOne. Analisti i HackerOne gjatë shqyrtimit të kërkesës përpiqej të riprodhonte metodën e propozuar të thyerjes, por nuk arriti të riprodhonte problemin, dhe autorit të kërkesës iu dërgua një përgjigje me një kërkesë për detaje të mëtejshme. Në këtë rast, analisti nuk vuri re se së bashku me rezultatet e kontrollit të pasuksesshëm, për shkak të pakujdesisë, dërgoi të dhënat e cookies së sesionit të tij.
Hulumtuesi vuri re këtë gabim dhe ishte në gjendje të aksesonte llogarinë me privilegje në faqen hackerone.com, duke thjesht futur vlerën e vërejtur të cookie pa pasur nevojë të kalonte përmes verifikimit me shumë faktorë që aplikohej në shërbim. Sulmi u bë i mundur, pasi në hackerone.com nuk u aplikua lidhja e sesionit me IP-në apo shfletuesin e përdoruesit. Identifikuesi problematik i sesionit u fshi pas dy orësh nga publikimi i raportit të rrjedhjes. Për informimin mbi problemin, vendosi t'i paguante hulumtuesit 20 mijë dollarë.
HackerOne ka iniciuar një audit për të analizuar mundësinë e shfaqjes së ngjashme të gjinive Cookie në të kaluarën dhe për të vlerësuar potencialet e shfaqjeve të informacionit të mbyllur rreth problemeve të klientëve të shërbimit. Auditi nuk identifikoi fakte të shfaqjeve në të kaluarën dhe përcaktoi se hulumtuesi që e demonstroi problemin mund të kishte marrë informacion rreth rreth 5% të të gjitha programeve të paraqitura në shërbim, për të cilat analisti kishte akses, çelësi i sesionit të të cilit ishte përdorur.
Për të mbrojtur nga realizimi i sulmeve të ngjashme në të ardhmen, është realizuar lidhja e çelësit të sesionit me adresë IP dhe filtrimi i çelësave të sesionit dhe tokeneve të autentikimit në komente. Më vonë, plani është të zëvendësohet lidhja me IP me lidhjen me pajisjet e përdoruesve, pasi lidhja me IP është e pakëndshme për përdoruesit me adresa që jepen dinamikisht. Po ashtu, është vendosur të zgjerohen sistemet e regjistrit me informacion rreth aksesit të përdoruesve në të dhëna dhe të implementohet një model i aksesit të granuar të analistëve në të dhënat e klientëve.
Burimi: opennet.ru
