En août 2020, ELLIPAL a été contacté par Towo Labs au sujet de vulnérabilités découvertes sur le site web d'ELLIPAL (www.ellipal.com) et dans l'application XRP du portefeuille ELLIPAL. ELLIPAL a traité le problème et l'a corrigé en conséquence, puis a récompensé Towo Labs par une prime. Nous remercions Towo Labs de contribuer à la sécurité de la communauté crypto et de nous permettre d'améliorer encore davantage la sécurité de notre portefeuille.
Des vulnérabilités ont été découvertes à la fois sur le site web d'ELLIPAL et dans l'application XRP d'ELLIPAL grâce à Towo Labs. ELLIPAL a donc corrigé ces vulnérabilités afin d'assurer la sécurité de chaque utilisateur.
1) Vulnérabilité du site web d'ELLIPAL
|
Vulnérabilité |
Réponse d'ELLIPAL |
|
Dans le formulaire de soumission de vulnérabilités et le formulaire de soumission DIY personnalisé d'ELLIPAL, les utilisateurs peuvent téléverser une large gamme de fichiers qui devraient plutôt être interdits.
|
Nous avons corrigé le problème et n'autorisons désormais que certains types de fichiers pouvant être téléversés.
|
|
Une vulnérabilité de script intersites a été détectée sur un point de terminaison particulier.
|
Ce point de terminaison a maintenant été supprimé.
|
|
Une vulnérabilité d'injection de l'en-tête Host a été détectée sur quelques points de terminaison.
|
Le problème a été corrigé sur ces quelques points de terminaison.
|
|
Vulnérabilité de redirection ouverte et de manipulation de liens sur quelques points de terminaison.
|
Le problème a été corrigé sur ces quelques points de terminaison.
|
|
L'URL alternative du site web d'ELLIPAL ne redirige pas automatiquement de HTTP vers HTTPS et ne contient pas d'en-tête de sécurité dans sa version HTTPS.
|
Désormais, tout accès HTTP est redirigé vers HTTPS. Le résumé du rapport de sécurité obtient maintenant la note « A ».
|
2) Vulnérabilité de l'application XRP du portefeuille ELLIPAL
|
Vulnérabilité |
Réponse d'ELLIPAL |
|
Le portefeuille ELLIPAL n'analyse ni n'affiche le champ DestinationTag des transactions de paiement, ce qui permet à un attaquant de saisir n'importe quel DestinationTag et de modifier la destination des XRP.
|
Le champ DestinationTag pour XRP a maintenant été ajouté et déployé dans la version v2.8.1.
|
|
Le portefeuille ELLIPAL n'analyse ni n'affiche les champs SendMax, DeliverMin ou Flags des transactions de paiement, ce qui permet à un attaquant de définir des indicateurs de paiement avancés, de contrôler le chemin et de voler indirectement la totalité du montant envoyé.
|
Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.
|
|
Le portefeuille ELLIPAL ne bloque pas les types de transactions non pris en charge. Cela permet à un attaquant d'envoyer une transaction de définition d'une clé régulière ou d'une liste de signataires, ce qui entraîne une vulnérabilité de prise de contrôle de compte.
|
Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.
|
|
Le portefeuille ELLIPAL ne vérifie pas la valeur Account dans le blob de transaction. Cela permet à un attaquant d'usurper le compte émetteur, ce qui entraîne une vulnérabilité d'utilisation abusive du compte pour tout compte doté d'une clé régulière.
|
Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.
|
|
Comme le portefeuille Ellipal ne bloque pas les types de transactions non pris en charge et n'affiche pas le champ des frais, un attaquant peut, par exemple, envoyer une transaction EscrowCreate ou spécifier des frais extrêmement élevés, ce qui peut entraîner la perte des XRP.
|
Ce problème a été corrigé dans la version v.2.8.1. Avec le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations du transfert avant de le signer, notamment le champ du tag de destination, ce qui n'entraînera pas la perte de fonds.
|
Remerciements particuliers à M.Markus Alvila, cofondateur et PDG de Towo Labs (@RareData)





