Em agosto de 2020, a ELLIPAL foi contatada pela Towo Labs sobre vulnerabilidades encontradas no site da ELLIPAL (www.ellipal.com) e no aplicativo XRP da carteira ELLIPAL. A ELLIPAL solucionou o problema e fez as correções necessárias, além de recompensar a Towo Labs com um prêmio de bug bounty. Gostaríamos de agradecer à Towo Labs por manter a comunidade cripto segura e nos permitir melhorar ainda mais a segurança da nossa carteira.
Vulnerabilidades foram encontradas tanto no site da ELLIPAL quanto no aplicativo XRP da ELLIPAL, graças à Towo Labs. A ELLIPAL corrigiu as vulnerabilidades para garantir a segurança de todos os usuários.
1) Vulnerabilidade do site da ELLIPAL
|
Vulnerabilidade |
Resposta da ELLIPAL |
|
No formulário de envio de vulnerabilidades e no formulário de envio personalizado de DIY da ELLIPAL, os usuários podem enviar uma ampla variedade de arquivos que deveriam ser proibidos.
|
Corrigimos o problema e agora permitimos apenas tipos limitados de arquivos que podem ser enviados.
|
|
Uma vulnerabilidade de cross-site scripting foi detectada em um endpoint específico.
|
Este endpoint foi removido.
|
|
Vulnerabilidade de injeção do cabeçalho Host encontrada em alguns endpoints.
|
Corrigimos o problema nestes poucos endpoints.
|
|
Vulnerabilidade de redirecionamento aberto e manipulação de links em alguns endpoints.
|
Corrigimos o problema nestes poucos endpoints.
|
|
O URL alternativo do site da ELLIPAL não redireciona automaticamente de HTTP para HTTPS e não contém um cabeçalho de segurança na versão HTTPS.
|
Agora todo acesso HTTP é redirecionado para HTTPS. O resumo do relatório de segurança agora recebe a classificação “A”.
|
2) Vulnerabilidade do aplicativo XRP da carteira ELLIPAL
|
Vulnerabilidade |
Resposta da ELLIPAL |
|
A carteira ELLIPAL não analisa nem exibe o campo DestinationTag nas transações de pagamento, permitindo que um invasor insira qualquer DestinationTag e altere o destino dos XRP.
|
O campo DestinationTag para XRP foi adicionado e lançado na versão v2.8.1.
|
|
A carteira ELLIPAL não analisa nem exibe os campos SendMax, DeliverMin ou Flags nas transações de pagamento, permitindo que um invasor defina flags de pagamento avançadas, controle o caminho da transação e roube indiretamente o valor total enviado.
|
Isso foi corrigido na versão v.2.8.1. Na Cold Wallet, os usuários sempre podem verificar as informações da transferência antes de assinar, incluindo o campo de etiqueta de destino, evitando a perda de fundos.
|
|
A carteira ELLIPAL não bloqueia tipos de transação incompatíveis. Isso permite que um invasor envie uma transação para definir uma chave regular ou uma lista de assinantes, resultando em uma vulnerabilidade de tomada de controle da conta.
|
Isso foi corrigido na versão v.2.8.1. Na Cold Wallet, os usuários sempre podem verificar as informações da transferência antes de assinar, incluindo o campo de etiqueta de destino, evitando a perda de fundos.
|
|
A carteira ELLIPAL não verifica o valor Account no blob da transação. Isso permite que um invasor falsifique a conta remetente, resultando em uma vulnerabilidade de uso indevido de conta para qualquer conta com uma chave regular configurada.
|
Isso foi corrigido na versão v.2.8.1. Na Cold Wallet, os usuários sempre podem verificar as informações da transferência antes de assinar, incluindo o campo de etiqueta de destino, evitando a perda de fundos.
|
|
Como a carteira Ellipal não bloqueia tipos de transação incompatíveis e não exibe o campo Fee, um invasor pode enviar, por exemplo, uma transação EscrowCreate ou especificar uma Fee extremamente alta, fazendo com que os XRP sejam perdidos.
|
Isso foi corrigido na versão v.2.8.1. Na Cold Wallet, os usuários sempre podem verificar as informações da transferência antes de assinar, incluindo o campo de etiqueta de destino, evitando a perda de fundos.
|
Agradecimentos especiais a Sr. Markus Alvila, cofundador e CEO da Towo Labs (@RareData)





