Platforma HackerOne, e cila u ofron mundësinë hulumtuesve të sigurisë të informojnë zhvilluesit për zbuluar vulnerabilitete dhe të marrin shpërblime për këtë, ka marrë raportin e saj për një thyerje të sigurisë. Një nga hulumtuesit arriti të fitojë akses në llogarinë e një analisti të sigurisë në kompaninë HackerOne, e cila ka mundësinë për të parë materiale të mbyllura, përfshirë informacionin rreth vulnerabiliteteve që ende nuk janë eliminuar. Në gjithë kohën e ekzistencës së platformës, hulumtuesve u është paguar në total 23 milion dollarë për zbuluar vulnerabilitete në produktet e më shumë se 100 klientëve, përfshirë Twitter, Facebook, Google, Apple, Microsoft, Slack, Pentagonin dhe Marina e SHBA.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se kapja e llogarisĂ« ishte e mundur pĂ«r shkak tĂ« faktorĂ«ve njerĂ«zorĂ«. NjĂ« nga hulumtuesit dĂ«rgoi pĂ«r shqyrtim njĂ« aplikim pĂ«r njĂ« vulnerabilitet potencial nĂ« HackerOne. Analisti i HackerOne, gjatĂ« shqyrtimit tĂ« aplikimit, pĂ«rpiqej tĂ« riprodhonte metodĂ«n e propozimit tĂ« thyerjes, por nuk mundi ta riprodhojĂ« problemin, dhe autori i aplikimit mori njĂ« pĂ«rgjigje me kĂ«rkesĂ«n pĂ«r detaje tĂ« tjera. NdĂ«rkohĂ«, analisti nuk e vĂ«rejti se sĂ« bashku me rezultatet e kontrollit tĂ« pasuksesshĂ«m pa e dashur dĂ«rgoi pĂ«rmbajtjen e Cookie-sĂ« sĂ« tij sesionale. NĂ« veçanti, gjatĂ« dialogut, analisti dha njĂ« shembull tĂ« njĂ« kĂ«rkese HTTP tĂ« kryer me utilitarin curl, duke pĂ«rfshirĂ« kokat HTTP, nga tĂ« cilat harroi tĂ« pastronte pĂ«rmbajtjen e Cookie-sĂ« sesionale.
Hulumtuesi vuri re këtë gabim dhe arriti të fitojë akses në llogarinë privilegjuar në faqen hackerone.com, thjesht duke e përdorur vlerën e vërejtur të Cookie-së pa pasur nevojë të kalonte nëpër sistemin shumë-faktorik të verifikimit. Sulmi u bë i mundur, pasi në hackerone.com nuk u përdor lidhja e sesionit me IP ose shfletuesin e përdoruesit. Identifikuesi problematik sesional u hoq dy orë pas publikimit të raportit për rrjedhjen. Për informimin mbi këtë problem, hulumtuesit i është vendosur të paguhet një shpërblim prej 20 mijë dollarësh.
HackerOne ka iniciuar një audit për të analizuar mundësinë e ndodhisë së të tilla rrjedhjes së Cookie-ve në të kaluarën dhe për të vlerësuar potencialet e rrjedhjes së informacionit të mbyllur mbi problemet e klientëve të shërbimit. Auditi nuk zbuloi ndodhi rrjedhjesh në të kaluarën dhe përcaktoi se hulumtuesi që demonstroi problemin mund të kishte marrë informacionin për rreth 5% të të gjitha programeve të paraqitura në shërbim, për të cilat analisti kishte akses, identifikuesi sesional i të cilit ishte përdorur.
Për të mbrojtur nga një sulm i tillë në të ardhmen, është realizuar lidhja e identifikuesit sesional me adresën IP dhe filtrimi i identifikuesve sesionalë dhe tokeneve të verifikimit në komente. Në të ardhmen, planifikojnë të zëvendësojnë lidhjen me IP me lidhjen me pajisjet e përdoruesve, pasi lidhja me IP është e pakëndshme për përdoruesit me adresa dinamike. Gjithashtu, është vendosur të zgjerohen sistemet e regjistrit me informacionin mbi aksesin e përdoruesve në të dhëna dhe të realizohet një model i aksesit të granuluar të analistëve në të dhënat e klientëve.
Burimi: opennet.ru
