Drie beveiligingsonderzoekers hebben een beloning van 20.000 dollar ontvangen voor het vinden en rapporteren van een ernstig beveiligingslek in de populaire pornosite Pornhub. Tijdens het proces vonden ze ook twee zero day-lekken in php, waarvoor ze nog eens 2.000 dollar kregen.
In mei besloot Pornhub net als veel andere websites een beloningsprogramma voor hackers en onderzoekers te beginnen. De website behoort volgens Alexa en Similarweb tot de Top 100 populairste websites op internet en zou maandelijks meer dan 1 miljard bezoekers ontvangen. De drie onderzoekers besloten na de lancering van het beloningsprogramma de website te onderzoeken en ontdekten uiteindelijk een beveiligingsprobleem waardoor ze willekeurige code op pornhub.com konden uitvoeren.
Hierdoor was het mogelijk om de volledige database met alle vertrouwelijke gebruikersgegevens te stelen, gebruikers op de website te volgen, de broncode van alle websites die op dezelfde server werden gehost te achterhalen, het netwerk verder aan te vallen of roottoegang op het systeem te krijgen en het plaatsen van kwaadaardige code om gebruikers mee aan te vallen. Tijdens het onderzoek ontdekten ze ook nog twee onbekende kwetsbaarheden in php. De onderzoekers ontdekten het probleem op 30 mei en rapporteerden dit aan HackerOne, het platform dat het beloningsprogramma voor Pornhub coördineert.
Een paar uur later op dezelfde dag was het probleem door Pornhub verholpen en ontvingen de onderzoekers 20.000 dollar voor hun melding. Een zelfde bedrag dat ook aan de beruchte Shellshock-kwetsbaarheid werd toegekend. Op 16 juni rapporteerden ze de twee gevonden kwetsbaarheden aan php, die vijf dagen later werden opgelost. Hiervoor ontvingen de onderzoekers van het Internet Bug Bounty-programma 2.000 dollar. Dit is een initiatief om onderzoekers te belonen voor het vinden van kwetsbaarheden in veelgebruikte software, zoals php en Apache, maar ook OpenSSL en Adobe Flash Player. Nu alle problemen zijn verholpen besloten de onderzoekers hun bevindingen in deze analyse openbaar te maken.
Deze posting is gelocked. Reageren is niet meer mogelijk.