Nell’agosto 2020, ELLIPAL è stata contattata da Towo Labs in merito alle vulnerabilità riscontrate nel sito web di ELLIPAL (www.ellipal.com) e nell’applicazione XRP del wallet ELLIPAL. ELLIPAL ha affrontato il problema e lo ha risolto di conseguenza, ricompensando Towo Labs con un premio per la segnalazione. Desideriamo ringraziare Towo Labs per aver contribuito a mantenere sicura la comunità crypto e per averci permesso di migliorare ulteriormente la sicurezza del nostro wallet.
Grazie a Towo Labs, sono state riscontrate vulnerabilità sia nel sito web di ELLIPAL sia nell’applicazione XRP di ELLIPAL. ELLIPAL ha provveduto a risolverle per garantire la sicurezza di ogni utente.
1) Vulnerabilità del sito web di ELLIPAL
|
Vulnerabilità |
La risposta di ELLIPAL |
|
Nel modulo di segnalazione delle vulnerabilità e nel modulo di invio personalizzato DIY ELLIPAL, gli utenti possono caricare un’ampia gamma di file che invece dovrebbero essere vietati.
|
Abbiamo risolto il problema e ora consentiamo di caricare solo tipi limitati di file.
|
|
È stata rilevata una vulnerabilità di cross-site scripting su uno specifico endpoint.
|
Questo endpoint è stato ora rimosso.
|
|
Vulnerabilità di iniezione dell’intestazione Host rilevata su alcuni endpoint.
|
Problema risolto su questi endpoint.
|
|
Vulnerabilità di reindirizzamento aperto e manipolazione dei link su alcuni endpoint.
|
Problema risolto su questi endpoint.
|
|
L’URL del sito web alternativo di ELLIPAL non reindirizza automaticamente da HTTP a HTTPS e non contiene un’intestazione di sicurezza nella versione HTTPS.
|
Ora tutti gli accessi HTTP vengono reindirizzati a HTTPS. Ora il riepilogo del rapporto sulla sicurezza ha una valutazione “A”.
|
2) Vulnerabilità dell’applicazione XRP del wallet ELLIPAL
|
Vulnerabilità |
La risposta di ELLIPAL |
|
Il wallet ELLIPAL non analizza né visualizza il campo DestinationTag per le transazioni di pagamento, consentendo a un aggressore di inserire qualsiasi DestinationTag e alterare la destinazione degli XRP.
|
Il campo DestinationTag per XRP è stato aggiunto e rilasciato nella versione v2.8.1
|
|
Il wallet ELLIPAL non analizza né visualizza i campi SendMax, DeliverMin o Flags per le transazioni di pagamento, consentendo a un aggressore di impostare flag di pagamento avanzati, controllare il percorso e sottrarre indirettamente l’intero importo inviato.
|
Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.
|
|
Il wallet ELLIPAL non blocca i tipi di transazione non supportati. Ciò consente a un aggressore di inviare una transazione per impostare una chiave regolare o un elenco di firmatari, causando una vulnerabilità di appropriazione dell’account.
|
Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.
|
|
Il wallet ELLIPAL non verifica il valore Account nel blob della transazione. Ciò consente a un aggressore di falsificare l’account mittente, causando una vulnerabilità di uso improprio dell’account per qualsiasi account con una chiave regolare impostata.
|
Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.
|
|
Poiché il wallet Ellipal non blocca i tipi di transazione non supportati e non visualizza il campo Fee, un aggressore può inviare, ad esempio, una transazione EscrowCreate o specificare una Fee estremamente elevata, causando la perdita degli XRP.
|
Il problema è stato risolto nella versione v.2.8.1. Per il Cold Wallet, gli utenti possono sempre verificare le informazioni sul trasferimento prima di firmare, incluso il campo del tag di destinazione, evitando così la perdita di fondi.
|
Un ringraziamento speciale a Mr. Markus Alvila, cofondatore e CEO di Towo Labs (@RareData)





