image

HackerOne verhelpt ernstige bug in platform voor bugmeldingen

maandag 9 februari 2015, 14:36 door Redactie, 2 reacties

HackerOne, het platform voor het melden van beveiligingslekken in allerlei softwareprojecten en applicaties, heeft zelf met een ernstig beveiligingslek te maken gehad waardoor kwaadwillenden mogelijk toegang tot nog niet gepubliceerde bugmeldingen van andere onderzoekers konden krijgen.

Het Cross Site Scripting (XSS)-probleem werd veroorzaakt door de manier waarop HackerOne het "\" karakter in links onschadelijk probeerde te maken. Daardoor kon een aanvaller code op een webpagina laten uitvoeren, wat weer zou kunnen helpen bij een phishingaanval, aldus onderzoeker Daniel LeCheminant die het probleem ontdekte.

Hij vermoedt dat een aanvaller ook willekeurige HTML aan bugmeldingen had kunnen toevoegen om zo ongeautoriseerde toegang tot de bugmeldingen en gegevens van andere onderzoekers te krijgen. Het is voor het eerst dat er een XSS-probleem in HackerOne is ontdekt. Een dag nadat LeCheminant de beheerders had ingelicht was de kwetsbaarheid al verholpen en kreeg hij een beloning van 5.000 dollar. Een bedrag dat alleen voor ernstige bugs is gereserveerd.

Reacties (2)
09-02-2015, 17:00 door Anoniem
"Yo dawg..."
10-02-2015, 15:17 door Anoniem
Waarom tekens onschadelijk maken?
Dat levert nl. weer een mogelijkheid op om verder te kijken hoe de code achter de website werkt.
Waarom niet gewoon een error 400, Bad Request, zie https://en.wikipedia.org/wiki/List_of_HTTP_status_codes#4xx_Client_Error
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.