In augustus 2020 nam Towo Labs contact op met ELLIPAL over kwetsbaarheden die waren gevonden in de ELLIPAL-website (www.ellipal.com) en de XRP-applicatie van de ELLIPAL-wallet. ELLIPAL heeft het probleem aangepakt en dienovereenkomstig opgelost, en Towo Labs beloond met een bug bounty. We willen Towo Labs bedanken voor het veilig houden van de cryptogemeenschap en ons in staat stellen de beveiliging van onze wallet nog verder te verbeteren.
Dankzij Towo Labs zijn kwetsbaarheden gevonden in zowel de ELLIPAL-website als de XRP-applicatie van ELLIPAL. ELLIPAL heeft de kwetsbaarheden dienovereenkomstig opgelost om de veiligheid van iedere gebruiker te waarborgen.
1) Kwetsbaarheid van de ELLIPAL-website
|
Kwetsbaarheid |
Reactie van ELLIPAL |
|
In het formulier voor het melden van kwetsbaarheden en het aangepaste DIY ELLIPAL-inzendformulier kunnen gebruikers een breed scala aan bestanden uploaden die eigenlijk verboden zouden moeten zijn.
|
We hebben dit opgelost en staan nu alleen beperkte bestandstypen toe die kunnen worden geüpload.
|
|
Bij één specifiek eindpunt is een kwetsbaarheid voor cross-sitemanipulatie vastgesteld.
|
Dit eindpunt is nu verwijderd.
|
|
Bij enkele eindpunten is een kwetsbaarheid door injectie van de Host-header gevonden.
|
Dit probleem is bij deze paar eindpunten opgelost.
|
|
Kwetsbaarheid door open omleiding en linkmanipulatie bij enkele eindpunten.
|
Dit probleem is bij deze paar eindpunten opgelost.
|
|
De alternatieve website-URL van ELLIPAL wordt vanuit HTTP niet automatisch omgeleid naar HTTPS en bevat geen beveiligingsheader in de HTTPS-versie.
|
Alle HTTP-toegang wordt nu omgeleid naar HTTPS. Het samenvattingsoverzicht van het beveiligingsrapport krijgt nu de beoordeling “A”.
|
2) Kwetsbaarheid van de XRP-applicatie van de ELLIPAL-wallet
|
Kwetsbaarheid |
Reactie van ELLIPAL |
|
De ELLIPAL-wallet parseert en geeft het veld DestinationTag voor betalingstransacties niet weer, waardoor een aanvaller een willekeurige DestinationTag kan invoeren en de bestemming van de XRP kan wijzigen.
|
Het veld DestinationTag voor XRP is nu toegevoegd en uitgebracht in versie v2.8.1
|
|
De ELLIPAL-wallet parseert en geeft de velden SendMax, DeliverMin of Flags voor betalingstransacties niet weer, waardoor een aanvaller geavanceerde betalingsvlaggen kan instellen, het pad kan beïnvloeden en indirect het volledige verzonden bedrag kan stelen.
|
Dit is opgelost in versie v.2.8.1. Bij de Cold Wallet kunnen gebruikers altijd de overdrachtsgegevens controleren voordat ze ondertekenen, inclusief het veld voor de bestemmings-tag, zodat er geen geld verloren gaat.
|
|
De ELLIPAL-wallet blokkeert niet-ondersteunde transactietypen niet. Hierdoor kan een aanvaller een transactie voor het instellen van een reguliere sleutel of een ondertekenaarslijst versturen, wat kan leiden tot een kwetsbaarheid voor accountovername.
|
Dit is opgelost in versie v.2.8.1. Bij de Cold Wallet kunnen gebruikers altijd de overdrachtsgegevens controleren voordat ze ondertekenen, inclusief het veld voor de bestemmings-tag, zodat er geen geld verloren gaat.
|
|
De ELLIPAL-wallet controleert de Account-waarde in de transactieblob niet. Hierdoor kan een aanvaller de verzendende account vervalsen, wat leidt tot een kwetsbaarheid voor accountmisbruik bij accounts met een ingestelde reguliere sleutel.
|
Dit is opgelost in versie v.2.8.1. Bij de Cold Wallet kunnen gebruikers altijd de overdrachtsgegevens controleren voordat ze ondertekenen, inclusief het veld voor de bestemmings-tag, zodat er geen geld verloren gaat.
|
|
Omdat de Ellipal-wallet niet-ondersteunde transactietypen niet blokkeert en het veld Fee niet weergeeft, kan een aanvaller bijvoorbeeld een EscrowCreate-transactie versturen of een extreem hoge Fee opgeven, waardoor de XRP verloren kan gaan.
|
Dit is opgelost in versie v.2.8.1. Bij de Cold Wallet kunnen gebruikers altijd de overdrachtsgegevens controleren voordat ze ondertekenen, inclusief het veld voor de bestemmings-tag, zodat er geen geld verloren gaat.
|
Met speciale dank aan de heer Markus Alvila, medeoprichter en CEO van Towo Labs (@RareData)





