Recherche en sécurité

Étude de vulnérabilité d’ELLIPAL par Towo Labs

ELLIPAL Vulnerability Study by Towo Labs - ELLIPAL

En août 2020, ELLIPAL a été contacté par Towo Labs au sujet de vulnérabilités découvertes sur le site web d'ELLIPAL (www.ellipal.com) et dans l'application XRP du portefeuille ELLIPAL. ELLIPAL a traité le problème et l'a corrigé en conséquence, puis a récompensé Towo Labs par une prime. Nous remercions Towo Labs de contribuer à la sécurité de la communauté crypto et de nous permettre d'améliorer encore davantage la sécurité de notre portefeuille.

Des vulnérabilités ont été découvertes à la fois sur le site web d'ELLIPAL et dans l'application XRP d'ELLIPAL grâce à Towo Labs. ELLIPAL a donc corrigé ces vulnérabilités afin d'assurer la sécurité de chaque utilisateur.

 

1) Vulnérabilité du site web d'ELLIPAL

Vulnérabilité

Réponse d'ELLIPAL

Dans le formulaire de soumission de vulnérabilités et le formulaire de soumission DIY personnalisé d'ELLIPAL, les utilisateurs peuvent téléverser une large gamme de fichiers qui devraient plutôt être interdits.

 

Nous avons corrigé le problème et n'autorisons désormais que certains types de fichiers pouvant être téléversés.

 

Une vulnérabilité de script intersites a été détectée sur un point de terminaison particulier.

 

Ce point de terminaison a maintenant été supprimé.

 

Une vulnérabilité d'injection de l'en-tête Host a été détectée sur quelques points de terminaison.

 

Le problème a été corrigé sur ces quelques points de terminaison.

 

Vulnérabilité de redirection ouverte et de manipulation de liens sur quelques points de terminaison.

 

Le problème a été corrigé sur ces quelques points de terminaison.

 

L'URL alternative du site web d'ELLIPAL ne redirige pas automatiquement de HTTP vers HTTPS et ne contient pas d'en-tête de sécurité dans sa version HTTPS.

 

Désormais, tout accès HTTP est redirigé vers HTTPS. Le résumé du rapport de sécurité obtient maintenant la note « A ».

 

 

2) Vulnérabilité de l'application XRP du portefeuille ELLIPAL

Vulnérabilité

Réponse d'ELLIPAL

Le portefeuille ELLIPAL n'analyse ni n'affiche le champ DestinationTag des transactions de paiement, ce qui permet à un attaquant de saisir n'importe quel DestinationTag et de modifier la destination des XRP.

 

Le champ DestinationTag pour XRP a maintenant été ajouté et déployé dans la version v2.8.1.

 

Le portefeuille ELLIPAL n'analyse ni n'affiche les champs SendMax, DeliverMin ou Flags des transactions de paiement, ce qui permet à un attaquant de définir des indicateurs de paiement avancés, de contrôler le chemin et de voler indirectement la totalité du montant envoyé.

 

Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.

 

Le portefeuille ELLIPAL ne bloque pas les types de transactions non pris en charge. Cela permet à un attaquant d'envoyer une transaction de définition d'une clé régulière ou d'une liste de signataires, ce qui entraîne une vulnérabilité de prise de contrôle de compte.

 

Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.

 

Le portefeuille ELLIPAL ne vérifie pas la valeur Account dans le blob de transaction. Cela permet à un attaquant d'usurper le compte émetteur, ce qui entraîne une vulnérabilité d'utilisation abusive du compte pour tout compte doté d'une clé régulière.

 

Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.

 

Comme le portefeuille Ellipal ne bloque pas les types de transactions non pris en charge et n'affiche pas le champ des frais, un attaquant peut, par exemple, envoyer une transaction EscrowCreate ou spécifier des frais extrêmement élevés, ce qui peut entraîner la perte des XRP.

 

Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.

 

 

 Remerciements particuliers à M.Markus Alvila, cofondateur et PDG de Towo Labs (@RareData)

Pourquoi les gens font confiance à ELLIPAL
ZéroViolations de portefeuilles hors ligne
Plus d’un millionUtilisateurs du monde entier
140+Pays atteints
12 milliards de dollars USActifs protégés
ForbesRecommandé
8 ansAir-gapped depuis 2018

Appropriez-vous-le. Puis utilisez-le.

Vos clés, vos cryptomonnaies. Gardez votre phrase de récupération hors ligne et le reste se fait tout seul.

Découvrez les portefeuilles hors ligne ELLIPAL

Note de sécurité : cet article est éducatif et ne constitue pas un conseil financier. Le comportement de l’appareil, notamment les limites de tentatives, peut changer selon le micrologiciel ; vérifiez toujours les informations à jour dans le centre d’aide officiel d’ELLIPAL. Toute fonctionnalité d’échange, de staking ou d’achat et de vente mentionnée ailleurs est fournie par des tiers, et ELLIPAL ne contrôle pas ces services.