Étude de Vulnérabilité ELLIPAL par Towo Labs

En août 2020, ELLIPAL a été contacté par Towo Labs concernant des vulnérabilités trouvées sur le site Web d'ELLIPAL (www.ellipal.com) et l'application XRP du portefeuille ELLIPAL. ELLIPAL a résolu le problème et a effectué les corrections nécessaires, récompensant Towo Labs par un prix de prime. Nous tenons à remercier Towo Labs d'assurer la sécurité de la communauté crypto et de nous permettre d'améliorer davantage la sécurité de notre portefeuille.

Des vulnérabilités ont été découvertes sur le site Web d'ELLIPAL et sur l'application XRP d'ELLIPAL grâce à Towo Labs. ELLIPAL a corrigé ces vulnérabilités afin d'assurer la sécurité de chaque utilisateur.

 

1) Vulnérabilité du site Web d'ELLIPAL

Vulnérabilité

Réponse d'ELLIPAL

Dans le formulaire de soumission de vulnérabilité et le formulaire de soumission personnalisé DIY ELLIPAL, les utilisateurs peuvent télécharger un large éventail de fichiers qui devraient plutôt être interdits.

 

Nous avons corrigé et n'autorisons désormais que le téléchargement d'un type limité de fichiers.

 

Une vulnérabilité de script intersite est détectée à un point d'accès particulier.

 

Ce point d'accès est désormais supprimé.

 

Vulnérabilité par injection d'en-tête d'hôte trouvée à quelques points d'accès.

 

Problème résolu au niveau de ces quelques points d'accès.

 

Vulnérabilité de redirection ouverte et de manipulation de liens à quelques points d'accès.

 

Problème résolu au niveau de ces quelques points d'accès.

 

L'URL du site Web alternatif d'ELLIPAL ne redirige pas automatiquement vers HTTPS depuis HTTP et ne contient pas d'en-tête de sécurité sur la version HTTPS.

 

Désormais, tout accès HTTP est redirigé vers HTTPS. Le résumé du rapport de sécurité donne désormais une note « A ».

 

 

2) Vulnérabilité de l'application XRP du portefeuille ELLIPAL

Vulnérabilité

Réponse d'ELLIPAL

Le portefeuille ELLIPAL ne parse pas et n'affiche pas le champ DestinationTag pour les transactions de paiement, ce qui permet à un attaquant de saisir n'importe quel DestinationTag et de modifier la destination du XRP.

 

Le champ DestinationTag pour XRP est maintenant ajouté et publié dans la version v2.8.1

 

Le portefeuille ELLIPAL n'analyse pas et n'affiche pas les champs SendMax, DeliverMin ou Flags pour les transactions de paiement, permettant à un attaquant de définir des drapeaux de paiement avancés, de contrôler le chemin de l'attaquant et de voler indirectement la totalité du montant envoyé.

 

Ceci a été corrigé dans la version v.2.8.1. Pour le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations de transfert avant de signer, y compris le champ de balise de destination et cela n'entraînera pas la perte de fonds.

 

Le portefeuille ELLIPAL ne bloque pas les types de transactions non pris en charge. Cela permet à un attaquant d'envoyer une clé régulière définie ou une transaction de liste de signataires définie, conduisant à une vulnérabilité de prise de contrôle de compte.

 

Ceci a été corrigé dans la version v.2.8.1. Pour le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations de transfert avant de signer, y compris le champ de balise de destination et cela n'entraînera pas la perte de fonds.

 

Le portefeuille ELLIPAL ne vérifie pas la valeur du compte dans le blob de transaction. Cela permet à un attaquant d'usurper le compte d'envoi, ce qui entraîne une vulnérabilité d'utilisation abusive du compte pour tout compte avec une clé régulière définie.

 

Ceci a été corrigé dans la version v.2.8.1. Pour le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations de transfert avant de signer, y compris le champ de balise de destination et cela n'entraînera pas la perte de fonds.

 

Étant donné que le portefeuille Ellipal ne bloque pas les types de transactions non pris en charge et n'affiche pas le champ des frais, un attaquant peut envoyer, par exemple, une transaction EscrowCreate ou spécifier des frais extrêmement importants pour que le XRP soit perdu.

 

Ceci a été corrigé dans la version v.2.8.1. Pour le portefeuille hors ligne, les utilisateurs peuvent toujours vérifier les informations de transfert avant de signer, y compris le champ de balise de destination et cela n'entraînera pas la perte de fonds.

 

 

Un merci spécial à M. Markus Alvila Co-fondateur et PDG de Towo Labs (@RareData)

Retour au blog

Laisser un commentaire

Veuillez noter que les commentaires doivent être approuvés avant d'être publiés.