Estudo de Vulnerabilidade da ELLIPAL por Towo Labs

Em agosto de 2020, a ELLIPAL foi contatada pela Towo Labs a respeito de vulnerabilidades encontradas no site da ELLIPAL (www.ellipal.com) e no aplicativo XRP da carteira ELLIPAL. A ELLIPAL abordou o problema, corrigiu-o e recompensou a Towo Labs com um prêmio. Gostaríamos de agradecer à Towo Labs por manter a comunidade cripto segura e nos permitir melhorar ainda mais a segurança da nossa carteira.

Foram encontradas vulnerabilidades tanto no site da ELLIPAL quanto no aplicativo XRP da ELLIPAL, graças à Towo Labs. A ELLIPAL corrigiu as vulnerabilidades para garantir a segurança de todos os usuários.

 

1) Vulnerabilidade do site da ELLIPAL

Vulnerabilidade

Resposta da ELLIPAL

No formulário de envio de vulnerabilidades e no formulário de envio de ELLIPAL DIY personalizado, os usuários podem fazer upload de uma ampla variedade de arquivos que deveriam ser proibidos.

 

Corrigimos e agora permitimos apenas um tipo limitado de arquivos para upload.

 

Vulnerabilidade de cross-site scripting detectada em um endpoint específico.

 

Este endpoint foi removido.

 

Vulnerabilidade de injeção de cabeçalho de host encontrada em alguns endpoints.

 

Problema corrigido nestes poucos endpoints.

 

Vulnerabilidade de redirecionamento aberto e manipulação de link em alguns endpoints.

 

Problema corrigido nestes poucos endpoints.

 

A URL do site alternativo da ELLIPAL não redireciona automaticamente para HTTPS a partir de HTTP e não contém cabeçalho de segurança na versão HTTPS.

 

Agora todo o acesso HTTP é redirecionado para HTTPS. Agora o resumo do relatório de segurança dá uma classificação "A".

 

 

2) Vulnerabilidade do Aplicativo XRP da Carteira ELLIPAL

Vulnerabilidade

Resposta da ELLIPAL

A carteira ELLIPAL não analisa e exibe o campo DestinationTag para transações de pagamento, permitindo que um invasor insira qualquer DestinationTag e altere o destino do XRP.

 

O campo DestinationTag para XRP foi adicionado e lançado na versão v2.8.1

 

A carteira ELLIPAL não analisa e exibe os campos SendMax, DeliverMin ou Flags para transações de pagamento, permitindo que um invasor defina sinalizadores de pagamento avançados, controle o caminho e indiretamente roube o valor total enviado.

 

Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.

 

A carteira ELLIPAL não bloqueia tipos de transação não suportados. Isso permite que um invasor envie uma chave regular definida ou uma transação de lista de signatários definida, levando a uma vulnerabilidade de aquisição de conta.

 

Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.

 

A carteira ELLIPAL não verifica o valor da conta no blob da transação. Isso permite que um invasor falsifique a conta de envio, levando a uma vulnerabilidade de uso indevido de conta para qualquer conta com uma chave regular definida.

 

Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.

 

Como a carteira Ellipal não bloqueia tipos de transação não suportados e não exibe o campo Taxa, um invasor pode enviar, por exemplo, uma transação EscrowCreate ou especificar uma Taxa extremamente alta para que o XRP seja perdido.

 

Isso foi corrigido na versão v.2.8.1. Para a Cold Wallet, os usuários sempre podem verificar as informações de transferência antes de assinar, incluindo o campo de tag de destino, e isso não levará à perda de fundos.

 

 

 Agradecimentos especiais a Markus Alvila Co-fundador e CEO da Towo Labs (@RareData)

Voltar para o blog

Deixe um comentário

Os comentários precisam ser aprovados antes da publicação.