Un utilisateur de Twitter trouve une erreur critique sur la plateforme et est expulsé pour l’avoir rendue publique

Un utilisateur de Twitter trouve une erreur critique sur la plateforme et est expulsé pour l’avoir rendue publique

En résumé

  • Un utilisateur de Twitter a révélé une vulnérabilité dans le sous-domaine d’analyse de Twitter qui permettait aux attaquants de s’emparer de comptes en exploitant une vulnérabilité XSS et CSRF.
  • Twitter a rapidement corrigé la vulnérabilité après sa divulgation publique, mais au lieu de récompenser l’utilisateur, il lui a interdit de participer au programme de bug bounty.
  • Bien qu’il ait d’abord suivi le protocole approprié, l’utilisateur affirme avoir rendu public le problème après que Twitter ait rejeté sa gravité et son éligibilité à une prime.

Pendant plus d’un an, il suffisait de cliquer sur un lien malveillant sur Twitter pour que votre compte soit récupéré et utilisé pour tweeter, retweeter, aimer ou bloquer d’autres utilisateurs. La vulnérabilité a été révélée publiquement mercredi, ce qui a conduit à une solution rapide et à une réprimande pour l’utilisateur qui l’a révélée.

Au lieu de recevoir une récompense monétaire du programme de bug bounty de Twitter, la société a interdit à l’utilisateur de participer.

La révélation a été faite par l’utilisateur pseudonyme de Twitter @rabbit_2333, qui a expliqué comment une vulnérabilité XSS dans le sous-domaine d’analyse de Twitter peut être exploitée pour donner à un attaquant l’accès au profil d’un tiers, lui permettant ainsi de faire presque tout sauf changer le mot de passe du compte.

Le piratage a utilisé la technique de cross-site scripting (XSS) et de cross-site request forgery (CSRF). Les attaques XSS permettent à des acteurs malveillants d’injecter des scripts nuisibles dans des pages Web, tandis que CSRF incite les utilisateurs à exécuter des actions dans une application Web où ils sont déjà authentifiés.

Le bug de Twitter utilisait les deux méthodes, ce qui le rend particulièrement dangereux. En exploitant XSS, les attaquants pourraient contourner les mesures de sécurité Web et obtenir un accès non autorisé aux comptes d’utilisateurs.

Alors que la nouvelle de cette vulnérabilité se répandait, Chaofan Shou, co-fondateur de la plateforme d’analyse de contrats intelligents Fuzz.Lan, est intervenu pour fournir plus de détails. Shou a révélé à quel point il était facile de créer un outil d’exploitation puissant basé sur cette vulnérabilité non résolue et a fourni une explication détaillée du fonctionnement du bug et des dommages potentiels qu’il pourrait causer.

L’explication de Shou a été suivie par les commentaires du chercheur en cybersécurité Sam Sun, qui a fourni des conseils pratiques sur la façon d’éviter l’exploitation et a souligné le manque de sécurité, même pour ceux qui utilisent Twitter sur leur téléphone via des navigateurs.

Sun a noté que le navigateur Web Brave, axé sur la confidentialité, aurait a empêché l’exploit de fonctionner.

La réponse de Twitter a été rapide après cette divulgation publique. En quelques heures, ils ont corrigé la vulnérabilité, comme l’a confirmé Sam Sun. Malgré la gravité potentielle du bug, @rabbit_2333 a été informé de son interdiction du programme de bug bounty de Twitter.

« Merci Twitter », l’utilisateur a écritavec des captures d’écran de la notification d’interdiction de Twitter.

Alors que les commentaires affluaient sur la question de savoir si @rabbit_2333 aurait dû publier ou non sur le bug, l’utilisateur a affirmé avoir d’abord suivi le protocole approprié. Ce n’est que lorsque Twitter a rejeté la gravité et son éligibilité à une récompense qu’il a rendu l’affaire publique, a affirmé l’utilisateur.

Le but des programmes de bug bounty est de prévenir de tels incidents en incitant les développeurs à découvrir les failles de sécurité avec des récompenses et un accord pour ne pas les divulguer pendant que l’entreprise résout les problèmes.

Les programmes de bug bounty sont courants dans le développement de logiciels ainsi que dans les crypto-monnaies, en particulier lorsqu’il s’agit de contrats intelligents. Bien que l’exécution de tels programmes puisse s’avérer difficile, la prévention d’une faille de sécurité en vaut généralement la peine.

Edité par Ryan Ozawa.

Restez au courant de l’actualité crypto, recevez des mises à jour quotidiennes dans votre boîte de réception.



Voir l’article original en espagnol

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !