Wat te doen bij gevonden datalek

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Belindo
  • Registratie: December 2012
  • Laatst online: 20:17

Belindo

▶ ─🔘─────── 15:02

Topicstarter
Ik heb vandaag bij een redelijk groot bedrijf een datalek gevonden. In het kort komt het erop neer dat wachtwoorden plaintext worden verstuurd én dat de Symfony Profiler niet afgeschermd is.

Wanneer je in de profiler je request opzoekt vind je plaintext je inloggegevens. Echter kun je andere requests ook inlezen waardoor je de gebruikersnaam en wachtwoorden van andere personen ook plaintext kunt lezen.

Buiten inlog-request kun je ook registratie-requests vinden waarbij meer gegevens zichtbaar zijn zoals naam en telefoonnummer.

Nu wil ik hier netjes melding van maken, maar ik ben toch even benieuwd hoe ik dit aan moet pakken om te voorkomen dat dit backfired. Want zij kunnen ook zeggen dat ondanks dat ze de achterdeur open hebben laten staan, ik niet zomaar binnen mag komen. Laten we vooropstellen dat ik geen kwaad in de zin had, ik heb puur uit nieuwgierigheid de requests van de app bekeken met een Packet Sniffer app op Android.

Ik ben van plan een mail te sturen naar het betreffende bedrijf. Hierover een aantal vragen:
- Hoeveel 'bewijs' mag ik meesturen (uiteraard de logins/password deels onleesbaar gemaakt) om het punt te maken, zonder dat ik zelf last krijg dat ik teveel heb bekeken
- Kan dit gewoon uit eigen naam (en emailadres), of kan het beter anoniem
- Wat is een redelijke termijn om te stellen dat ze het probleem oplossen alvorens ik bijvoorbeeld het AP inlicht

Alvast bedankt voor het meedenken.

Coding in the cold; <brrrrr />

Beste antwoord (via Belindo op 19-08-2018 21:11)


  • Jaïr.exe
  • Registratie: Mei 2009
  • Laatst online: 07-10 18:16
Je hoeft naar mijn mening geen ''bewijs'' te sturen in de vorm van andermans gegevens. Je eigen inlog gegevens zijn al afdoende om dit aan te tonen. Dit hoeft niet anoniem en stel je kon andermans gegevens eventjes inkijken, dan geef je dit aan zodat zij iedereen kunnen forceren om het oude wachtwoord te wijzigen.

Het is niet verboden om je eigen dataverkeer te monitoren. De conclusies die je daaruit haalt en praktisch hebt getoetst kon in principe door iedereen gevonden worden.

Zou zeggen geef ze een belletje om een contactpersoon te krijgen binnen hun ICT afdeling waarnaar je de dingen kan mailen. Vraag ook even of het oke is dat je het lek mag doorgeven of vermelden op je website/cv/blog etc voor erkenning. Uiteraard enkel nadat dit lek verholpen is.

Alle reacties


Acties:
  • 0 Henk 'm!

  • Tens
  • Registratie: Maart 2006
  • Laatst online: 19:39

if you are neutral in a situation of injustice you have chosen the side of the oppressor


Acties:
  • 0 Henk 'm!

  • Belindo
  • Registratie: December 2012
  • Laatst online: 20:17

Belindo

▶ ─🔘─────── 15:02

Topicstarter
Wanneer ik een melding bij het AP wil doen is dit de manier inderdaad, mijn vraag ging echter over de melding doen bij het bedrijf zelf. Welke info, anoniem of niet, welke deadline.

Coding in the cold; <brrrrr />


Acties:
  • 0 Henk 'm!

  • gasemans
  • Registratie: Maart 2003
  • Laatst online: 15:59
Mailtje naar hun algemene mail adres sturen met verzoek voor contact informatie van hun ict security man.

Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

Belindo schreef op zondag 19 augustus 2018 @ 19:12:
[...]

Wanneer ik een melding bij het AP wil doen is dit de manier inderdaad, mijn vraag ging echter over de melding doen bij het bedrijf zelf. Welke info, anoniem of niet, welke deadline.
Morgen gewoon even bellen met het bedrijf rond 09:00?

Leuk dat je mogelijk anoniem of met een deadline wil werken. Maar wat heb jij aan die deadline? Klinkt meer als een impliciete chantage "als je het niet komende week oplost, stap ik naar die en die". En hoe anoniem ben je tegenwoordig nog; een beetje forensisch expert heeft met een weekje je adres en dergelijke.

Speel open kaart; bel ze; vraag me spoed naar de hoogste verantwoordelijke want datalek geconstateerd en leg in 10 zinnen uit wat jij gezien hebt en hoe ze eventueel verdere info van je kunnen krijgen?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 11:32
Redelijk groot bedrijf; hebben ze geen Responsible disclosure-beleid?

Acties:
  • 0 Henk 'm!

  • xoniq
  • Registratie: April 2005
  • Nu online
Lekker relevant artikel:
Volgens het AD gaat het bij de aanklacht om computervredebreuk, omdat de man de gegevens uit de database met behulp van een script had opgeslagen.
De officier van justitie denkt dat het mogelijk is dat de man 'minder nobele motieven had dan hij wil voorwenden'.
Uit het dossier blijkt dat verdachte en de getroffen website in dezelfde markt opereren en dus concurrenten zijn

Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • Jaïr.exe
  • Registratie: Mei 2009
  • Laatst online: 07-10 18:16
Je hoeft naar mijn mening geen ''bewijs'' te sturen in de vorm van andermans gegevens. Je eigen inlog gegevens zijn al afdoende om dit aan te tonen. Dit hoeft niet anoniem en stel je kon andermans gegevens eventjes inkijken, dan geef je dit aan zodat zij iedereen kunnen forceren om het oude wachtwoord te wijzigen.

Het is niet verboden om je eigen dataverkeer te monitoren. De conclusies die je daaruit haalt en praktisch hebt getoetst kon in principe door iedereen gevonden worden.

Zou zeggen geef ze een belletje om een contactpersoon te krijgen binnen hun ICT afdeling waarnaar je de dingen kan mailen. Vraag ook even of het oke is dat je het lek mag doorgeven of vermelden op je website/cv/blog etc voor erkenning. Uiteraard enkel nadat dit lek verholpen is.

Acties:
  • 0 Henk 'm!

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 21:22
Jaïr.exe schreef op zondag 19 augustus 2018 @ 19:32:
Je hoeft naar mijn mening geen ''bewijs'' te sturen in de vorm van andermans gegevens.
Sterker nog: stuur geen bewijs, want het is juist bewijs dat tegen jou gebruikt zou kunnen worden in een strafzaak. Beperk je tot een melding van het hoe en wat, zonder erbij te melden dat je gegevens hebt gedownload.

Was advocaat maar vindt het juridische nog steeds leuk


Acties:
  • 0 Henk 'm!

  • Jaïr.exe
  • Registratie: Mei 2009
  • Laatst online: 07-10 18:16
StevenK schreef op zondag 19 augustus 2018 @ 19:35:
[...]

Sterker nog: stuur geen bewijs, want het is juist bewijs dat tegen jou gebruikt zou kunnen worden in een strafzaak. Beperk je tot een melding van het hoe en wat, zonder erbij te melden dat je gegevens hebt gedownload.
Maar als het je eigen gegevens zijn, dan is dat toch geen enkel probleem? Want wellicht geeft zoiets de trigger voor het bedrijf om iets serieus te nemen.

Acties:
  • +1 Henk 'm!

  • Belindo
  • Registratie: December 2012
  • Laatst online: 20:17

Belindo

▶ ─🔘─────── 15:02

Topicstarter
gasemans schreef op zondag 19 augustus 2018 @ 19:16:
Mailtje naar hun algemene mail adres sturen met verzoek voor contact informatie van hun ict security man.
Kon ik niet direct vinden. Bleek op de website dat ik in de lange lijst van vestigingen ook ergens 'hoofdkantoor' kon kiezen op een niet logische plek (niet bovenaan, niet op alfabetische volgorde). Inmiddels het emailadres gevonden :)
MAX3400 schreef op zondag 19 augustus 2018 @ 19:17:
[...]

Morgen gewoon even bellen met het bedrijf rond 09:00?

Leuk dat je mogelijk anoniem of met een deadline wil werken. Maar wat heb jij aan die deadline? Klinkt meer als een impliciete chantage "als je het niet komende week oplost, stap ik naar die en die". En hoe anoniem ben je tegenwoordig nog; een beetje forensisch expert heeft met een weekje je adres en dergelijke.

Speel open kaart; bel ze; vraag me spoed naar de hoogste verantwoordelijke want datalek geconstateerd en leg in 10 zinnen uit wat jij gezien hebt en hoe ze eventueel verdere info van je kunnen krijgen?
Het bedrijf zelf heeft geen telefoonnummer (volgens de site). Ik heb de lokale vestiging gebeld en een emailadres speciaal voor die app gekregen. Ook zij hadden geen telefoonnummer. Inmiddels heb ik ook een algemeen emailadres gevonden. De deadline is niet bedoeld als chantage. Meer dat ik me ervan bewust ben dat het AP ook op de hoogte gesteld mag/moet worden. Echter zie ik liever dat het bedrijf het snel oplost voordat we die kant op gaan. Er is een foutje gemaakt, kan gebeuren, dan mogen ze dat oplossen zonder gelijk allemaal meldingen bij waakhonden, toch? De deadline is meer voor mezelf dat ik een indicatie heb als er nog geen verandering is binnen x dagen, dat ik dan wél de AP inschakel.
Precies daarom mijn vragen ;-)
eric.1 schreef op zondag 19 augustus 2018 @ 19:24:
Redelijk groot bedrijf; hebben ze geen Responsible disclosure-beleid?
Niet op de website. Alleen de standaard 'we nemen de beveiliging van je gegevens serieus' text in de privacy policy. Hier echter ook het mailadres gevonden als er vagen zijn over de beveiliging van de gegevens.
Jaïr.exe schreef op zondag 19 augustus 2018 @ 19:32:
Je hoeft naar mijn mening geen ''bewijs'' te sturen in de vorm van andermans gegevens. Je eigen inlog gegevens zijn al afdoende om dit aan te tonen. Dit hoeft niet anoniem en stel je kon andermans gegevens eventjes inkijken, dan geef je dit aan zodat zij iedereen kunnen forceren om het oude wachtwoord te wijzigen.

Het is niet verboden om je eigen dataverkeer te monitoren. De conclusies die je daaruit haalt en praktisch hebt getoetst kon in principe door iedereen gevonden worden.

Zou zeggen geef ze een belletje om een contactpersoon te krijgen binnen hun ICT afdeling waarnaar je de dingen kan mailen. Vraag ook even of het oke is dat je het lek mag doorgeven of vermelden op je website/cv/blog etc voor erkenning. Uiteraard enkel nadat dit lek verholpen is.
Dit is een beetje de reactie waar ik nu het meest mee kan. En tevens ook redelijk samenvat wat verschillende gebruikers gezegd hebben.

Inmiddels de volgende mail uitgestuurd vanaf mijn eigen emailadres:
Beste,

Vandaag heb ik een datalek vastgesteld met betrekking tot jullie nieuwe [naam van app] app. Graag wil ik jullie via deze weg informeren zodat de nodige maatregelen genomen kunnen worden.

1. Gegevens voor registeren, inloggen en updaten van profile worden onversleuteld en plain-text verzonden. Bijvoorbeeld de login-request:
a. http://[ipadres:port]/api/client/login?email=[mijnemail]&password=[mijnpassword]
2. De Profiler van jullie Symfony framework is niet afgeschermd. Op deze website kan ik niet alleen mijn eigen requests terugvinden, maar ook die van andere personen. De gegevens die hiermee gevonden kunnen worden zijn allemaal onversleuteld en plain-text. Het gaat bijvoorbeeld om naam, telefoonnummer, emailadres en gekozen password

Gezien dit probleem zou ik jullie ook willen vragen om een mogelijkheid tot het aanpassen van mijn eigen wachtwoord. Ik heb noch in de app, noch op de website deze mogelijkheid gevonden.

Ik zie jullie reactie graag tegemoet.

Met vriendelijke groet,
Belindo

Coding in the cold; <brrrrr />


Acties:
  • 0 Henk 'm!

  • Pazzie
  • Registratie: Januari 2011
  • Laatst online: 10-10 13:09
Belindo schreef op zondag 19 augustus 2018 @ 19:12:
[...]

Wanneer ik een melding bij het AP wil doen is dit de manier inderdaad, mijn vraag ging echter over de melding doen bij het bedrijf zelf. Welke info, anoniem of niet, welke deadline.
Die link is bedoeld als je de vertegenwoordiger van de desbetreffende organisatie bent. Aangezien je dat niet bent, kan je gebruik maken van het tipformulier: https://autoriteitpersoon...-persoonsgegevens/tip-ons.

Ik heb dat zelf recent ook gedaan (zie: Omgaan met gevonden datalek(ken)). Later die dag heb ik nog even gebeld (naar: 088 - 1805 250). Ze hebben de prioriteit toen verhoogd. Ik ben toen na vijf uur nog gebeld voor aanvullende informatie en ze zijn er toen gelijk mee aan de slag gegaan. Verder heb ik nog geen terugkoppeling ontvangen.

Voordat ik de melding bij het AP heb gedaan heb ik de bedrijven ook per mail benaderd over het lek. De reacties waren wisselend. Een aantal waren heel erg blij dat ik ze op het lek gewezen heb. Eén begreep het niet helemaal en gaf in eerste instantie aan dat hij mijn gegevens aan hun legal team door zou geven om dit te onderzoeken.

Acties:
  • 0 Henk 'm!

  • Belindo
  • Registratie: December 2012
  • Laatst online: 20:17

Belindo

▶ ─🔘─────── 15:02

Topicstarter
Nou, zondag gemaild. En vandaag is de melding doorgezet naar de developer. Deze koppelt terug dat voor het ene punt "de verandering zijn al op de server gezet" en hij voor het andere punt "wacht nog eerst op de reactie van apple zo dat ik ze kan toevoegen". Geen idee wat daarmee bedoeld wordt. Meer dan een kwestie van alles via SSL laten lopen en die Profiler afschermen lijkt het mij niet. Of onderschat ik de tijd die hiermee gemoeid is? Ondertussen staat de boel nog wagenwijd open.

Coding in the cold; <brrrrr />


Acties:
  • +1 Henk 'm!

  • True
  • Registratie: April 2011
  • Niet online

True

Dislecticus

Belindo schreef op zondag 19 augustus 2018 @ 21:09:
Er is een foutje gemaakt, kan gebeuren, dan mogen ze dat oplossen zonder gelijk allemaal meldingen bij waakhonden, toch?
Feitelijk onjuist, er is een data lek dus moet het bedrijf dit melden binnen de gestelde termijn door de AP. Doen ze dit niet zijn ze in overtreding.
Het bedrijf moet dit zelf sowieso melden.

VW ID.7 Tourer Pro S | 5670 Wp JA Solar - 14x405 33° op Zuid | Twente


Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 18:09

sh4d0wman

Attack | Exploit | Pwn

Belindo schreef op dinsdag 21 augustus 2018 @ 13:37:
Nou, zondag gemaild. En vandaag is de melding doorgezet naar de developer. Deze koppelt terug dat voor het ene punt "de verandering zijn al op de server gezet" en hij voor het andere punt "wacht nog eerst op de reactie van apple zo dat ik ze kan toevoegen". Geen idee wat daarmee bedoeld wordt. Meer dan een kwestie van alles via SSL laten lopen en die Profiler afschermen lijkt het mij niet. Of onderschat ik de tijd die hiermee gemoeid is? Ondertussen staat de boel nog wagenwijd open.
Hehe je hebt een response gekregen en dat is al positief. Hoe snel men iets kan/mag patchen hangt sterk af van het bedrijf. Misschien moeten ze eerst een change request procedure doorlopen of management toestemming krijgen, hebben ze Pietje nodig voor bepaalde kennis, whatever. Je kunt het beste vragen om op de hoogte gehouden te worden en het even afwachten.

Zelf doe ik af en toe wat bug bounties en 0-day meldingen. Ik heb software vendors gehad die met een paar uur na melding gepatched hadden maar ook enkele die al >6 maand nog niet echt zijn opgeschoten om RCE kwetsbaarheden te verhelpen. Die laatste groep zijn dus ideaal voor red team engagements :P

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.

Pagina: 1