Durante más de un año, todo lo que se necesita es hacer clic en un enlace creado con fines malintencionados en Twitter y su cuenta podría haber sido usurpada y utilizada para twittear, retuitear, dar me gusta o bloquear a otros usuarios. La vulnerabilidad se reveló públicamente el miércoles, lo que llevó a una solución rápida y a una reprimenda para el usuario que la reveló. En lugar de ganar una recompensa monetaria del programa de recompensas por errores de Twitter, la compañía prohibió al usuario participar.
Envié este informe de error y no recibí una recompensa. Me dijiste que este error existe desde hace un año. Como no lo has solucionado en tanto tiempo, parece que este error no es importante, así que lo hice público. pic.twitter.com/R9X4k8KqMZ
– conejo (@rabbit_2333) 12 de diciembre de 2023
La divulgación fue realizada por el usuario seudónimo de Twitter @rabbit_2333, quien compartió cómo una vulnerabilidad XSS en el subdominio de análisis de Twitter podría aprovecharse para darle a un atacante acceso al perfil de un tercero y la capacidad de hacer casi todo excepto cambiar la contraseña de la cuenta. uso de secuencias de comandos entre sitios (XSS) y falsificación de solicitudes entre sitios (CSRF). Los ataques XSS permiten a actores maliciosos inyectar scripts dañinos en páginas web, mientras que CSRF engaña a los usuarios para que ejecuten acciones en una aplicación web en la que ya están autenticados. El error de Twitter utilizó ambos métodos, haciéndolos especialmente peligrosos. Al explotar XSS, los atacantes podrían eludir las medidas de seguridad web y obtener acceso no autorizado a las cuentas de los usuarios. Cuando se difundió la noticia de esta vulnerabilidad, Chaofan Shou, cofundador de la plataforma de análisis de contratos inteligentes Fuzz.Lan, intervino para proporcionar más detalles. Reveló lo fácil que era crear una poderosa herramienta de explotación basada en esta vulnerabilidad no abordada y brindó una explicación detallada de cómo funcionaba el error y los daños potenciales que podría causar.
😝 Aquí está la divulgación completa de la vulnerabilidad Twitter XSS + CSRF. Hacer clic en un enlace modificado o ir a algunas páginas web modificadas permitiría a los atacantes hacerse cargo de su cuenta (publicar, dar me gusta, actualizar su perfil, eliminar su cuenta, etc.) pic.twitter.com/MVJ1MvHt6H
-Chaofan Shou (@shoucccc) 13 de diciembre de 2023
El artículo de Shou fue seguido por comentarios del investigador de ciberseguridad Sam Sun, quien brindó consejos prácticos sobre cómo evitar el exploit y destacó la falta de seguridad incluso para quienes usan Twitter en sus teléfonos a través de navegadores.
Si estás usando Twitter en tu teléfono en tu navegador, eres vulnerable porque no puedes instalar extensiones, así que simplemente cierra sesión y usa la aplicación (o si eres un purista de las aplicaciones, simplemente vive sin Twitter por un tiempo). pocos días) – samczsun (@samczsun) 13 de diciembre de 2023
Sun señaló que el navegador web Brave, centrado en la privacidad, habría impidió que el exploit funcionaraLa respuesta de Twitter no se hizo esperar tras esta revelación pública. En cuestión de horas, habían reparado la vulnerabilidad, según confirmó Sun. Sin embargo, a pesar de la posible gravedad del defecto, @rabbit_2333 no fue recompensado por el descubrimiento. En cambio, se les notificó que habían sido desterrados del programa de recompensas por errores. “Gracias Twitter”, dijo el usuario. escribió, con capturas de pantalla de la notificación de prohibición de Twitter. A medida que llovieron comentarios sobre si @rabbit_2333 debería haber publicado sobre el error o no, el usuario afirmó que al principio siguió el protocolo adecuado. Fue sólo cuando Twitter desestimó la gravedad y su elegibilidad para una recompensa que se hicieron públicos, dijo el usuario.
Envié este informe de error y no recibí una recompensa. Me dijiste que este error existe desde hace un año. Como no lo has solucionado en tanto tiempo, parece que este error no es importante, así que lo hice público. pic.twitter.com/R9X4k8KqMZ
– conejo (@rabbit_2333) 12 de diciembre de 2023
El propósito de los programas de recompensas por errores es prevenir incidentes como este, incentivando a los desarrolladores a descubrir agujeros de seguridad con recompensas y un acuerdo de no revelarlos mientras la empresa soluciona los problemas. Los programas de recompensas por errores son comunes en el desarrollo de software, así como en las criptomonedas. particularmente cuando se trata de contratos inteligentes. Si bien ejecutar este tipo de programas puede ser un desafío, generalmente se considera que vale la pena el esfuerzo para prevenir una violación de la seguridad. Los programas de incentivos de sombrero blanco y recompensas por errores generalmente requieren que las vulnerabilidades se mantengan confidenciales. Pero también suelen tener fechas de vencimiento, para garantizar que el desarrollador de software actúe de manera oportuna. Editado por Ryan Ozawa.













