HackerOne, het platform voor het melden van beveiligingslekken in allerlei softwareprojecten en applicaties, heeft zelf met een ernstig beveiligingslek te maken gehad waardoor kwaadwillenden mogelijk toegang tot nog niet gepubliceerde bugmeldingen van andere onderzoekers konden krijgen.
Het Cross Site Scripting (XSS)-probleem werd veroorzaakt door de manier waarop HackerOne het "\" karakter in links onschadelijk probeerde te maken. Daardoor kon een aanvaller code op een webpagina laten uitvoeren, wat weer zou kunnen helpen bij een phishingaanval, aldus onderzoeker Daniel LeCheminant die het probleem ontdekte.
Hij vermoedt dat een aanvaller ook willekeurige HTML aan bugmeldingen had kunnen toevoegen om zo ongeautoriseerde toegang tot de bugmeldingen en gegevens van andere onderzoekers te krijgen. Het is voor het eerst dat er een XSS-probleem in HackerOne is ontdekt. Een dag nadat LeCheminant de beheerders had ingelicht was de kwetsbaarheid al verholpen en kreeg hij een beloning van 5.000 dollar. Een bedrag dat alleen voor ernstige bugs is gereserveerd.
Deze posting is gelocked. Reageren is niet meer mogelijk.