Em agosto de 2020, a ELLIPAL foi contatada pela Towo Labs a respeito de vulnerabilidades encontradas no site da ELLIPAL (www.ellipal.com) e no aplicativo XRP da carteira ELLIPAL. A ELLIPAL abordou o problema, corrigiu-o e recompensou a Towo Labs com um prêmio. Gostaríamos de agradecer à Towo Labs por manter a comunidade cripto segura e nos permitir melhorar ainda mais a segurança da nossa carteira.
Foram encontradas vulnerabilidades tanto no site da ELLIPAL quanto no aplicativo XRP da ELLIPAL, graças à Towo Labs. A ELLIPAL corrigiu as vulnerabilidades para garantir a segurança de todos os usuários.
1) Vulnerabilidade do site da ELLIPAL
|
Vulnerabilidade |
Resposta da ELLIPAL |
|
No formulário de envio de vulnerabilidades e no formulário de envio de ELLIPAL DIY personalizado, os usuários podem fazer upload de uma ampla variedade de arquivos que deveriam ser proibidos.
|
Corrigimos e agora permitimos apenas um tipo limitado de arquivos para upload.
|
|
Vulnerabilidade de cross-site scripting detectada em um endpoint específico.
|
Este endpoint foi removido.
|
|
Vulnerabilidade de injeção de cabeçalho de host encontrada em alguns endpoints.
|
Problema corrigido nestes poucos endpoints.
|
|
Vulnerabilidade de redirecionamento aberto e manipulação de link em alguns endpoints.
|
Problema corrigido nestes poucos endpoints.
|
|
A URL do site alternativo da ELLIPAL não redireciona automaticamente para HTTPS a partir de HTTP e não contém cabeçalho de segurança na versão HTTPS.
|
Agora todo o acesso HTTP é redirecionado para HTTPS. Agora o resumo do relatório de segurança dá uma classificação "A".
|
2) Vulnerabilidade do Aplicativo XRP da Carteira ELLIPAL
|
Vulnerabilidade |
Resposta da ELLIPAL |
|
A carteira ELLIPAL não analisa e exibe o campo DestinationTag para transações de pagamento, permitindo que um invasor insira qualquer DestinationTag e altere o destino do XRP.
|
O campo DestinationTag para XRP foi adicionado e lançado na versão v2.8.1
|
|
A carteira ELLIPAL não analisa e exibe os campos SendMax, DeliverMin ou Flags para transações de pagamento, permitindo que um invasor defina sinalizadores de pagamento avançados, controle o caminho e indiretamente roube o valor total enviado.
|
Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.
|
|
A carteira ELLIPAL não bloqueia tipos de transação não suportados. Isso permite que um invasor envie uma chave regular definida ou uma transação de lista de signatários definida, levando a uma vulnerabilidade de aquisição de conta.
|
Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.
|
|
A carteira ELLIPAL não verifica o valor da conta no blob da transação. Isso permite que um invasor falsifique a conta de envio, levando a uma vulnerabilidade de uso indevido de conta para qualquer conta com uma chave regular definida.
|
Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.
|
|
Como a carteira Ellipal não bloqueia tipos de transação não suportados e não exibe o campo Taxa, um invasor pode enviar, por exemplo, uma transação EscrowCreate ou especificar uma Taxa extremamente alta para que o XRP seja perdido.
|
Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.
|
Agradecimentos especiais a Markus Alvila Co-fundador e CEO da Towo Labs (@RareData)





