W sierpniu 2020 roku firma ELLIPAL skontaktowała się z Towo Labs w sprawie podatności znalezionych w witrynie ELLIPAL (www.ellipal.com) oraz w aplikacji XRP portfela ELLIPAL. ELLIPAL zajął się problemem i odpowiednio go naprawił, a także nagrodził Towo Labs premią za zgłoszenie. Chcielibyśmy podziękować Towo Labs za dbanie o bezpieczeństwo społeczności kryptowalutowej i umożliwienie nam dalszego zwiększania bezpieczeństwa naszego portfela.
Podatności znaleziono zarówno w witrynie ELLIPAL, jak i w aplikacji XRP ELLIPAL, dzięki Towo Labs. ELLIPAL odpowiednio naprawił te podatności, aby zapewnić bezpieczeństwo wszystkim użytkownikom.
1) Podatność witryny ELLIPAL
|
Podatność |
Odpowiedź ELLIPAL |
|
W formularzu zgłaszania podatności i niestandardowym formularzu zgłoszeniowym DIY ELLIPAL użytkownicy mogą przesyłać szeroki zakres plików, które powinny być zabronione.
|
Naprawiliśmy problem i obecnie zezwalamy na przesyłanie tylko ograniczonego typu plików.
|
|
W jednym konkretnym punkcie końcowym wykryto podatność typu cross-site scripting.
|
Ten punkt końcowy został teraz usunięty.
|
|
W kilku punktach końcowych znaleziono podatność polegającą na wstrzykiwaniu nagłówka Host.
|
Naprawiliśmy problem w kilku punktach końcowych.
|
|
Podatność polegająca na otwartym przekierowaniu i manipulacji łączami w kilku punktach końcowych.
|
Naprawiliśmy problem w kilku punktach końcowych.
|
|
Alternatywny adres URL witryny ELLIPAL nie przekierowuje automatycznie z HTTP do HTTPS i nie zawiera nagłówka bezpieczeństwa w wersji HTTPS.
|
Cały ruch HTTP jest teraz przekierowywany do HTTPS. Podsumowanie raportu bezpieczeństwa otrzymuje teraz ocenę „A”.
|
2) Podatność aplikacji XRP portfela ELLIPAL
|
Podatność |
Odpowiedź ELLIPAL |
|
Portfel ELLIPAL nie analizuje ani nie wyświetla pola DestinationTag w transakcjach płatniczych, umożliwiając atakującemu wprowadzenie dowolnego tagu docelowego i zmianę miejsca docelowego XRP.
|
Pole DestinationTag dla XRP zostało dodane i udostępnione w wersji v2.8.1
|
|
Portfel ELLIPAL nie analizuje ani nie wyświetla pól SendMax, DeliverMin lub Flags w transakcjach płatniczych, umożliwiając atakującemu ustawienie zaawansowanych flag płatności, kontrolowanie ścieżki i pośrednią kradzież pełnej wysyłanej kwoty.
|
Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.
|
|
Portfel ELLIPAL nie blokuje nieobsługiwanych typów transakcji. Umożliwia to atakującemu wysłanie transakcji ustawiającej klucz zwykły lub listę podpisujących, co prowadzi do podatności umożliwiającej przejęcie konta.
|
Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.
|
|
Portfel ELLIPAL nie weryfikuje wartości Account w bloku transakcji. Umożliwia to atakującemu podszycie się pod konto wysyłające, co prowadzi do podatności umożliwiającej niewłaściwe użycie konta w przypadku dowolnego konta z ustawionym kluczem zwykłym.
|
Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.
|
|
Ponieważ portfel Ellipal nie blokuje nieobsługiwanych typów transakcji i nie wyświetla pola opłaty, atakujący może na przykład wysłać transakcję EscrowCreate lub określić niezwykle wysoką opłatę, powodując utratę XRP.
|
Problem został naprawiony w wersji v.2.8.1. W przypadku zimnego portfela użytkownicy zawsze mogą sprawdzić informacje o transferze przed podpisaniem, w tym pole tagu docelowego, dzięki czemu nie dojdzie do utraty środków.
|
Specjalne podziękowania dla pana Markusa Alvili, współzałożyciela i dyrektora generalnego Towo Labs (@RareData)





